Réseau : scénarios et recommandations
Six scénarios de raccordement de la Box (LAN seul, Wi-Fi, VLAN, télétravail VPN, accès externe via reverse proxy et IdP, multi-sites), leurs risques, les recommandations réseau et le tableau des ports.
L'essentiel
- La Box n'est jamais exposée directement sur Internet : aucune redirection de port, aucun tunnel qui termine le TLS chez un tiers.
- Scénario de référence : Box en filaire sur un segment ou VLAN dédié, accessible en HTTPS interne depuis les postes du cabinet ; accès distant (télétravail, prestataire) uniquement par VPN WireGuard (Tailscale, Headscale ou NetBird pour la gestion).
- Le reverse proxy (Caddy proposé) est l'unique porte d'entrée applicative ; l'authentification passe par l'IdP (voir Identité).
- Cloudflare Tunnel est écarté pour les documents couverts par le secret professionnel : le TLS y est terminé chez Cloudflare 3.
- Tous les scénarios sont des hypothèses de conception ; aucun n'a été monté en laboratoire.
Contraintes de départ
- 5 à 10 utilisateurs sur des postes Windows/macOS, via navigateur.
- La machine candidate offre un port 5 GbE et du Wi-Fi 7 (donnée constructeur, voir la fiche machine) ; le Wi-Fi n'est pas utilisé pour la Box.
- Le réseau du cabinet est typiquement une box opérateur, un switch, un Wi-Fi, parfois un NAS : pas de pare-feu d'entreprise, pas d'administrateur réseau.
- Le prestataire doit pouvoir intervenir à distance sous conditions (Accès prestataire).
Scénarios
1. Serveur uniquement sur le LAN
Le cas le plus simple : la Box est un équipement du réseau plat du cabinet.
| Risques | Recommandations |
|---|---|
| Tout appareil du réseau (imprimante, téléphone, visiteur sur le Wi-Fi) voit le port 443 | Authentification forte devant tout contenu ; un seul port ouvert ; pare-feu sur la Box limitant 443 aux adresses des postes si le plan d'adressage est stable |
| Poste compromis = attaquant sur le même segment | Pas de services non authentifiés ; SSH sur VPN seulement |
| Pas d'accès distant | Convient à un cabinet sans télétravail ; le prestataire a besoin du scénario 4 |
Verdict : acceptable en pilote ; insuffisant si le Wi-Fi est ouvert aux visiteurs.
2. Wi-Fi interne partagé
Variante du scénario 1 où les postes sont majoritairement en Wi-Fi, parfois sur le même SSID que les visiteurs.
| Risques | Recommandations |
|---|---|
| Wi-Fi invité et postes sur le même réseau : n'importe quel visiteur atteint la Box | SSID invité isolé (isolation client, réseau séparé), ou VLAN (scénario 3) |
| WPA2 avec mot de passe partagé, jamais changé | WPA3 ou WPA2-Enterprise si possible ; au minimum mot de passe long et changé au départ d'un salarié |
| La Box elle-même en Wi-Fi | Jamais : filaire uniquement (stabilité, débit, pas de clé Wi-Fi à protéger) |
Verdict : à corriger avant installation ; un audit du Wi-Fi fait partie de la visite sur site.
3. VLAN dédié
Un routeur capable de VLAN (les gammes PME des fabricants courants, ou un pare-feu open source) place la Box et le NAS dans un segment serveurs ; les postes y accèdent sur 443 uniquement ; invités et objets connectés n'y accèdent pas.
| Risques | Recommandations |
|---|---|
| Complexité : le cabinet ne sait pas administrer un routeur VLAN | Le prestataire fournit et administre le routeur (dans le périmètre de maintenance) ou s'appuie sur le prestataire réseau existant |
| Règles inter-VLAN trop permissives | Politique par défaut : refus ; autoriser 443 postes vers Box, 445 Box vers NAS |
Verdict : scénario de référence recommandé pour une installation définitive.
4. Télétravail et prestataire via VPN
WireGuard est intégré au noyau Linux depuis la version 5.6 et repose sur le protocole Noise 1. Trois manières de le gérer :
| Option | Points forts | Points d'attention | Source |
|---|---|---|---|
| WireGuard brut | Aucune dépendance, tout reste chez le client | Nécessite un port UDP entrant (redirection sur la box opérateur) ou un relais ; gestion manuelle des clés ; pas de MFA natif | 1 |
| Tailscale | Aucun port entrant ; SSO et MFA via l'IdP ; ACL ; plan Personal gratuit (jusqu'à 6 utilisateurs sur la page tarifs consultée), Standard 8 $/utilisateur/mois | Serveur de coordination propriétaire hébergé par Tailscale (les clés privées restent sur les appareils, mais la dépendance existe) | 2 4 |
| Headscale | Serveur de coordination open source compatible clients Tailscale, hébergeable chez le prestataire | Un serveur de plus à maintenir ; mono-réseau | 4 |
| NetBird | Mesh WireGuard entièrement auto-hébergeable, IdP OIDC ; clients BSD-3, serveur AGPLv3 | Maturité et charge d'exploitation à évaluer | 4 |
| Risques | Recommandations |
|---|---|
| Poste de télétravail personnel compromis | Le VPN donne accès à l'interface, pas au réseau entier (ACL : 443 seulement) ; MFA à l'IdP ; postes professionnels si possible |
| Dépendance à un service de coordination tiers | Accepter (Tailscale) ou héberger (Headscale/NetBird) ; dans les deux cas le trafic est chiffré de bout en bout entre pairs |
| Accès prestataire permanent | ACL désactivée par défaut ; activation à la demande |
Verdict : le VPN est le seul mode d'accès distant retenu. Le choix entre Tailscale, Headscale et NetBird est ouvert.
5. Accès externe via reverse proxy et IdP (sans VPN)
Le service est publié sur Internet derrière un reverse proxy qui impose l'authentification OIDC avec MFA avant tout accès à l'application.
| Risques | Recommandations |
|---|---|
| Surface d'attaque publique : toute CVE du reverse proxy, de l'IdP ou de l'application est exploitable depuis Internet | Non recommandé pour le secret professionnel ; si imposé, IdP en frontal, MFA obligatoire, limitation de débit, géoblocage, veille CVE quotidienne |
| Énumération, force brute, déni de service | Fail2ban / limitation ; mais la disponibilité ne peut être garantie |
| Faux sentiment de sécurité (« c'est derrière un login ») | Comparer avec le scénario 4 : même confort utilisateur avec un client VPN, sans exposition |
Verdict : écarté en V1. Le VPN avec SSO offre le même usage sans exposition.
6. Multi-sites
Un cabinet avec deux bureaux : la Box est sur le site principal ; le second site y accède par VPN (site à site via routeurs compatibles WireGuard, ou clients VPN individuels comme en télétravail).
| Risques | Recommandations |
|---|---|
| Latence et débit de la liaison | Le trafic d'une interface de chat est faible ; l'indexation de documents distants peut être lente : NAS unique ou synchronisation planifiée |
| Deux réseaux à sécuriser | Mêmes règles sur les deux sites (Wi-Fi, VLAN) |
| Panne de la liaison = pas d'IA au second site | Accepté en V1 ; une seconde Box est hors budget |
Verdict : possible, à traiter comme le scénario 4 avec des ACL par site.
Recommandations transversales
| Sujet | Recommandation | Statut |
|---|---|---|
| Segmentation | VLAN serveurs ; refus par défaut inter-VLAN ; invités isolés | Hypothèse |
| DNS interne | Un nom stable (par exemple ia.cabinet.local ou un sous-domaine d'un domaine possédé) résolu par le DNS interne ou le routeur ; éviter les adresses IP en dur dans les navigateurs | Hypothèse |
| Certificats TLS internes | Autorité interne (Caddy peut en générer une, ou step-ca) déployée sur les postes, ou certificat public sur un sous-domaine réel avec validation DNS (aucun port ouvert nécessaire). Le certificat public est plus simple pour les postes non gérés | À trancher |
| Reverse proxy | Caddy proposé : HTTPS automatique et configuration minimale 5 ; Traefik ou Nginx Proxy Manager acceptables. Un seul point d'entrée, en-têtes de sécurité, journaux d'accès | Hypothèse |
| Débit | 5 GbE de la machine vers le switch si le switch le permet ; 1 GbE suffit pour l'usage chat ; le débit compte pour l'indexation initiale et les sauvegardes | Donnée constructeur pour le port ; besoin non mesuré |
| Pas d'exposition directe | Aucune redirection de port sauf, éventuellement, UDP WireGuard si l'option brute est retenue ; UPnP désactivé ; scan externe trimestriel | Hypothèse forte |
| Sortie Internet de la Box | Limitée aux domaines nécessaires (mises à jour, images, modèles, dépôt de sauvegarde, coordination VPN) ; journalisée | Hypothèse |
| Onduleur | Protège la Box et le switch ; arrêt propre en cas de coupure longue | Hypothèse |
Tableau des ports
| Port | Protocole | Service | Accessible depuis | Commentaire |
|---|---|---|---|---|
| 443 | TCP | Reverse proxy (interface, API) | Postes du cabinet, clients VPN | Seul port applicatif |
| 22 | TCP | SSH | Interface VPN uniquement | Administration |
| 41641 (ou autre) | UDP | WireGuard / Tailscale | Sortant ; entrant seulement si WireGuard brut | Selon option |
| 9100, 9090, 3000 | TCP | node_exporter, Prometheus, Grafana | localhost ou VPN | Monitoring, jamais exposés au LAN |
| 8080 (exemple) | TCP | llama-server | Réseau interne des containers | Jamais publié |
| 5432 / 6333 | TCP | PostgreSQL / Qdrant | Réseau interne des containers | Jamais publiés |
| 445 | TCP | SMB vers le NAS | Sortant de la Box vers le NAS | Compte lecture seule |
| 53, 123 | UDP | DNS, NTP | Sortant |
Questions ouvertes
Ce qu'il reste à tester
Sources
- 1WireGuard — site officielDocumentation officielleFiabilité hauteWireGuard · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
- 2Tailscale — page PricingConstructeur / éditeurFiabilité moyenneTailscale · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
- 3Cloudflare Tunnel — connexion et déchiffrement TLSDocumentation officielleFiabilité hauteCloudflare (et analyse Pluggie) · publié lu le 16/09/2026 · consulté le 16 sept. 2026 · fiche source
- 4Infralovers — NetBird vs Tailscale vs Headscale (2026)Article techniqueFiabilité moyenneInfralovers · publié 2026-05-27 · consulté le 16 sept. 2026 · fiche source
- 5DEV / Dokploy — Nginx Proxy Manager vs Traefik vs Caddy (2026)BlogFiabilité faibleDEV Community / Dokploy · publié 2026 · consulté le 16 sept. 2026 · fiche source
- 6ANSSI — Guide d'hygiène informatique (42 mesures)Documentation officielleFiabilité hauteANSSI · publié Non daté (page maintenue) · consulté le 16 sept. 2026 · fiche source