53 lines
2.9 KiB
Markdown
53 lines
2.9 KiB
Markdown
# 🔐 Politique de sécurité
|
|
|
|
## Principes appliqués
|
|
|
|
| Principe | Mise en œuvre |
|
|
| ----------------------------- | ----------------------------------------------------------------------------- |
|
|
| Exposition minimale | Aucun port ouvert sur le WAN — accès uniquement via tunnel sortant Cloudflared |
|
|
| Chiffrement en transit | HTTPS natif sur l'ensemble des services, via Nginx Proxy Manager |
|
|
| Authentification centralisée | Authentik (SSO + MFA) en frontal des services sensibles |
|
|
| Moindre privilège | Comptes applicatifs dédiés, accès segmentés par service |
|
|
| Isolation par conteneur | Chaque service dans son propre conteneur Docker, réseaux internes dédiés |
|
|
| Cloisonnement des flux sensibles | VPN dédié (Gluetun) pour les conteneurs de téléchargement |
|
|
| Gestion des secrets | Vaultwarden pour les mots de passe et identifiants de service |
|
|
| Journalisation | Logs centralisés, conservés pour analyse en cas d'incident |
|
|
| Mises à jour | Mises à jour régulières des conteneurs et de TrueNAS Scale |
|
|
|
|
## Accès distant
|
|
|
|
```text
|
|
Internet
|
|
│
|
|
▼
|
|
Cloudflare (réseau)
|
|
│ tunnel sortant chiffré, initié depuis le NAS
|
|
▼
|
|
Cloudflared (conteneur, sur le NAS)
|
|
│
|
|
▼
|
|
Nginx Proxy Manager (TLS, routage par sous-domaine)
|
|
│
|
|
▼
|
|
Services internes (Nextcloud, Jellyfin, Immich, …)
|
|
```
|
|
|
|
Aucune règle de NAT/port-forwarding n'est configurée sur la box Internet : le tunnel est **initié depuis le NAS vers Cloudflare**, jamais l'inverse. Cela élimine la quasi-totalité des risques liés au scan de ports et aux expositions involontaires.
|
|
|
|
## Authentification & identités
|
|
|
|
- **Authentik** centralise le SSO pour les services qui le supportent (OIDC/SAML/proxy forward-auth).
|
|
- Le MFA est activé pour tous les comptes ayant un accès administrateur.
|
|
- Les services ne supportant pas nativement le SSO sont placés derrière un forward-auth Authentik au niveau du reverse proxy lorsque c'est possible.
|
|
|
|
## Cycle de vie des accès
|
|
|
|
- Revue périodique des comptes et des accès actifs.
|
|
- Rotation des mots de passe et clés sensibles stockées dans Vaultwarden.
|
|
- Suppression des comptes/services inutilisés plutôt que leur désactivation simple.
|
|
|
|
## Limites connues / axes d'amélioration
|
|
|
|
- Pas de segmentation réseau par VLAN au niveau du NAS lui-même (la segmentation réseau plus fine est gérée côté infrastructure de virtualisation, voir le projet *pve-project*).
|
|
- La supervision est actuellement manuelle (consultation des logs) ; une stack de monitoring/alerting (ex. Uptime Kuma, Grafana) est envisagée.
|