Aller au contenu
Réseau

Réseau : scénarios et recommandations

Six scénarios de raccordement de la Box (LAN seul, Wi-Fi, VLAN, télétravail VPN, accès externe via reverse proxy et IdP, multi-sites), leurs risques, les recommandations réseau et le tableau des ports.

Hypothèse#reseau#vpn#securite#identitePublié le 16 sept. 2026Mis à jour le 16 sept. 2026Vérifié le 16 sept. 2026À revérifier le 15 déc. 2026

L'essentiel

  • La Box n'est jamais exposée directement sur Internet : aucune redirection de port, aucun tunnel qui termine le TLS chez un tiers.
  • Scénario de référence : Box en filaire sur un segment ou VLAN dédié, accessible en HTTPS interne depuis les postes du cabinet ; accès distant (télétravail, prestataire) uniquement par VPN WireGuard (Tailscale, Headscale ou NetBird pour la gestion).
  • Le reverse proxy (Caddy proposé) est l'unique porte d'entrée applicative ; l'authentification passe par l'IdP (voir Identité).
  • Cloudflare Tunnel est écarté pour les documents couverts par le secret professionnel : le TLS y est terminé chez Cloudflare 3.
  • Tous les scénarios sont des hypothèses de conception ; aucun n'a été monté en laboratoire.

Contraintes de départ

  • 5 à 10 utilisateurs sur des postes Windows/macOS, via navigateur.
  • La machine candidate offre un port 5 GbE et du Wi-Fi 7 (donnée constructeur, voir la fiche machine) ; le Wi-Fi n'est pas utilisé pour la Box.
  • Le réseau du cabinet est typiquement une box opérateur, un switch, un Wi-Fi, parfois un NAS : pas de pare-feu d'entreprise, pas d'administrateur réseau.
  • Le prestataire doit pouvoir intervenir à distance sous conditions (Accès prestataire).

Scénarios

1. Serveur uniquement sur le LAN

Le cas le plus simple : la Box est un équipement du réseau plat du cabinet.

RisquesRecommandations
Tout appareil du réseau (imprimante, téléphone, visiteur sur le Wi-Fi) voit le port 443Authentification forte devant tout contenu ; un seul port ouvert ; pare-feu sur la Box limitant 443 aux adresses des postes si le plan d'adressage est stable
Poste compromis = attaquant sur le même segmentPas de services non authentifiés ; SSH sur VPN seulement
Pas d'accès distantConvient à un cabinet sans télétravail ; le prestataire a besoin du scénario 4

Verdict : acceptable en pilote ; insuffisant si le Wi-Fi est ouvert aux visiteurs.

2. Wi-Fi interne partagé

Variante du scénario 1 où les postes sont majoritairement en Wi-Fi, parfois sur le même SSID que les visiteurs.

RisquesRecommandations
Wi-Fi invité et postes sur le même réseau : n'importe quel visiteur atteint la BoxSSID invité isolé (isolation client, réseau séparé), ou VLAN (scénario 3)
WPA2 avec mot de passe partagé, jamais changéWPA3 ou WPA2-Enterprise si possible ; au minimum mot de passe long et changé au départ d'un salarié
La Box elle-même en Wi-FiJamais : filaire uniquement (stabilité, débit, pas de clé Wi-Fi à protéger)

Verdict : à corriger avant installation ; un audit du Wi-Fi fait partie de la visite sur site.

3. VLAN dédié

Un routeur capable de VLAN (les gammes PME des fabricants courants, ou un pare-feu open source) place la Box et le NAS dans un segment serveurs ; les postes y accèdent sur 443 uniquement ; invités et objets connectés n'y accèdent pas.

RisquesRecommandations
Complexité : le cabinet ne sait pas administrer un routeur VLANLe prestataire fournit et administre le routeur (dans le périmètre de maintenance) ou s'appuie sur le prestataire réseau existant
Règles inter-VLAN trop permissivesPolitique par défaut : refus ; autoriser 443 postes vers Box, 445 Box vers NAS

Verdict : scénario de référence recommandé pour une installation définitive.

4. Télétravail et prestataire via VPN

WireGuard est intégré au noyau Linux depuis la version 5.6 et repose sur le protocole Noise 1. Trois manières de le gérer :

OptionPoints fortsPoints d'attentionSource
WireGuard brutAucune dépendance, tout reste chez le clientNécessite un port UDP entrant (redirection sur la box opérateur) ou un relais ; gestion manuelle des clés ; pas de MFA natif1
TailscaleAucun port entrant ; SSO et MFA via l'IdP ; ACL ; plan Personal gratuit (jusqu'à 6 utilisateurs sur la page tarifs consultée), Standard 8 $/utilisateur/moisServeur de coordination propriétaire hébergé par Tailscale (les clés privées restent sur les appareils, mais la dépendance existe)2 4
HeadscaleServeur de coordination open source compatible clients Tailscale, hébergeable chez le prestataireUn serveur de plus à maintenir ; mono-réseau4
NetBirdMesh WireGuard entièrement auto-hébergeable, IdP OIDC ; clients BSD-3, serveur AGPLv3Maturité et charge d'exploitation à évaluer4
RisquesRecommandations
Poste de télétravail personnel compromisLe VPN donne accès à l'interface, pas au réseau entier (ACL : 443 seulement) ; MFA à l'IdP ; postes professionnels si possible
Dépendance à un service de coordination tiersAccepter (Tailscale) ou héberger (Headscale/NetBird) ; dans les deux cas le trafic est chiffré de bout en bout entre pairs
Accès prestataire permanentACL désactivée par défaut ; activation à la demande

Verdict : le VPN est le seul mode d'accès distant retenu. Le choix entre Tailscale, Headscale et NetBird est ouvert.

5. Accès externe via reverse proxy et IdP (sans VPN)

Le service est publié sur Internet derrière un reverse proxy qui impose l'authentification OIDC avec MFA avant tout accès à l'application.

RisquesRecommandations
Surface d'attaque publique : toute CVE du reverse proxy, de l'IdP ou de l'application est exploitable depuis InternetNon recommandé pour le secret professionnel ; si imposé, IdP en frontal, MFA obligatoire, limitation de débit, géoblocage, veille CVE quotidienne
Énumération, force brute, déni de serviceFail2ban / limitation ; mais la disponibilité ne peut être garantie
Faux sentiment de sécurité (« c'est derrière un login »)Comparer avec le scénario 4 : même confort utilisateur avec un client VPN, sans exposition

Verdict : écarté en V1. Le VPN avec SSO offre le même usage sans exposition.

6. Multi-sites

Un cabinet avec deux bureaux : la Box est sur le site principal ; le second site y accède par VPN (site à site via routeurs compatibles WireGuard, ou clients VPN individuels comme en télétravail).

RisquesRecommandations
Latence et débit de la liaisonLe trafic d'une interface de chat est faible ; l'indexation de documents distants peut être lente : NAS unique ou synchronisation planifiée
Deux réseaux à sécuriserMêmes règles sur les deux sites (Wi-Fi, VLAN)
Panne de la liaison = pas d'IA au second siteAccepté en V1 ; une seconde Box est hors budget

Verdict : possible, à traiter comme le scénario 4 avec des ACL par site.

Recommandations transversales

SujetRecommandationStatut
SegmentationVLAN serveurs ; refus par défaut inter-VLAN ; invités isolésHypothèse
DNS interneUn nom stable (par exemple ia.cabinet.local ou un sous-domaine d'un domaine possédé) résolu par le DNS interne ou le routeur ; éviter les adresses IP en dur dans les navigateursHypothèse
Certificats TLS internesAutorité interne (Caddy peut en générer une, ou step-ca) déployée sur les postes, ou certificat public sur un sous-domaine réel avec validation DNS (aucun port ouvert nécessaire). Le certificat public est plus simple pour les postes non gérésÀ trancher
Reverse proxyCaddy proposé : HTTPS automatique et configuration minimale 5 ; Traefik ou Nginx Proxy Manager acceptables. Un seul point d'entrée, en-têtes de sécurité, journaux d'accèsHypothèse
Débit5 GbE de la machine vers le switch si le switch le permet ; 1 GbE suffit pour l'usage chat ; le débit compte pour l'indexation initiale et les sauvegardesDonnée constructeur pour le port ; besoin non mesuré
Pas d'exposition directeAucune redirection de port sauf, éventuellement, UDP WireGuard si l'option brute est retenue ; UPnP désactivé ; scan externe trimestrielHypothèse forte
Sortie Internet de la BoxLimitée aux domaines nécessaires (mises à jour, images, modèles, dépôt de sauvegarde, coordination VPN) ; journaliséeHypothèse
OnduleurProtège la Box et le switch ; arrêt propre en cas de coupure longueHypothèse

Tableau des ports

PortProtocoleServiceAccessible depuisCommentaire
443TCPReverse proxy (interface, API)Postes du cabinet, clients VPNSeul port applicatif
22TCPSSHInterface VPN uniquementAdministration
41641 (ou autre)UDPWireGuard / TailscaleSortant ; entrant seulement si WireGuard brutSelon option
9100, 9090, 3000TCPnode_exporter, Prometheus, Grafanalocalhost ou VPNMonitoring, jamais exposés au LAN
8080 (exemple)TCPllama-serverRéseau interne des containersJamais publié
5432 / 6333TCPPostgreSQL / QdrantRéseau interne des containersJamais publiés
445TCPSMB vers le NASSortant de la Box vers le NASCompte lecture seule
53, 123UDPDNS, NTPSortant

Questions ouvertes

Ce qu'il reste à tester

Sources

  1. 1WireGuard — site officielDocumentation officielleFiabilité hauteWireGuard · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
  2. 2Tailscale — page PricingConstructeur / éditeurFiabilité moyenneTailscale · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
  3. 3Cloudflare Tunnel — connexion et déchiffrement TLSDocumentation officielleFiabilité hauteCloudflare (et analyse Pluggie) · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
  4. 4Infralovers — NetBird vs Tailscale vs Headscale (2026)Article techniqueFiabilité moyenneInfralovers · publié 2026-05-27 · consulté le 16 sept. 2026 · fiche source
  5. 5DEV / Dokploy — Nginx Proxy Manager vs Traefik vs Caddy (2026)BlogFiabilité faibleDEV Community / Dokploy · publié 2026 · consulté le 16 sept. 2026 · fiche source
  6. 6ANSSI — Guide d'hygiène informatique (42 mesures)Documentation officielleFiabilité hauteANSSI · publié Non daté (page maintenue) · consulté le 16 sept. 2026 · fiche source
content/docs/network/index.md1615 mots