Any
Gnahiet
projets
Megalaudon
anygnahiet.dev
techniques
Infrastructure & DevOps
Front-end
Back-end
le sanctuaire
“Megalaudon : un serveur Debian durci, à la maison. Docker isolé, Caddy en façade, Tailscale pour l’accès privé et Cloudflare Tunnel pour exposer le strict nécessaire. Tout est sauvegardé, surveillé, et silencieux.”
Hôte durci
- · Debian · 8 GB RAM
- · 2 To + backup miroir
- · SMART : PASSED · CPU < 0.1
- · Docker · userns-remap · cap_drop
Reverse proxy
- · Caddy
- · HTTPS automatique
- · En-têtes de sécurité
- · CSP · HSTS
Accès & exposition
- · Tailscale · VPN privé
- · Cloudflare Tunnel
- · Exposition publique minimale
Services & supervision
- · Vaultwarden · Portainer
- · Diun · socket-proxy
- · smartmontools · Alertes SMTP
- · Sauvegardes rsync · miroir
Caddy gère le HTTPS automatiquement via ACME — zéro certbot, zéro cron. La config est lisible, les headers sécurité tiennent en deux lignes. Nginx aurait marché, mais Caddy demande 70 % de configuration en moins pour le même résultat.
Tailscale abstrait WireGuard avec une gestion des clés zero-config et un DNS automatique. Plutôt qu’ouvrir un port SSH sur internet et gérer les clés à la main, j’accède au serveur depuis n’importe où sans exposer aucune surface d’attaque.
Le tunnel crée une connexion sortante depuis le serveur — aucun port entrant ouvert sur la box. Le trafic public passe par Cloudflare avant d’atteindre Caddy. Résultat : aucun port exposé directement, ni SSH ni HTTP.