Mirror the French docs onto the English structure
This commit is contained in:
@@ -1,40 +1,37 @@
|
||||
---
|
||||
title: Beszel
|
||||
description: Installer Beszel pour surveiller CPU, RAM, disques et réseau de vos serveurs — y compris à distance — via un tableau de bord web léger.
|
||||
description: Installer Beszel pour surveiller CPU, RAM, disques et réseau de vos serveurs, y compris à distance, via un tableau de bord web léger.
|
||||
---
|
||||
|
||||
|
||||
:ellipsis{left=0px width=40rem top=10rem blur=140px zIndex=60}
|
||||
# Beszel
|
||||
|
||||
::note
|
||||
🎯 __Objectifs :__
|
||||
[Beszel](https://beszel.dev/) est un conteneur qui donne accès en temps réel aux informations matérielles de vos serveurs et permet leur suivi historique. Activité du processeur, occupation des disques, températures, RAM : rien n'échappe à votre surveillance. Beszel permet aussi de configurer des notifications et des alertes au dépassement des seuils que vous définissez.
|
||||
|
||||
- Installer Beszel
|
||||
- Monitorer le serveur local
|
||||
- Monitorer un serveur distant
|
||||
- Exposer Beszel avec Swag
|
||||
::
|
||||
|
||||
[Beszel](https://beszel.dev/) est un conteneur permettant d'accéder aux informations du hardware de vos serveurs en temps réel et de les historiser. Activité CPU, usages des disques, températures, RAM, vous ne raterez rien de l'état de votre serveur. Beszel permet également de paramétrer des notifications et alertes en cas de dépassement de limites que vous avez choisies.
|
||||
|
||||
Beszel dispose d'un hub avec une webui et d'un agent qui permet de collecter les données depuis votre serveur ou sur un serveur distant.
|
||||
Beszel comprend un hub avec une interface web et un agent qui collecte les données de votre serveur ou d'un serveur distant.
|
||||
|
||||

|
||||
|
||||
## Installation
|
||||
|
||||
Structure des dossiers
|
||||
::file-tree
|
||||
---
|
||||
tree:
|
||||
/:
|
||||
- srv:
|
||||
- docker:
|
||||
- beszel:
|
||||
- compose.yaml
|
||||
- .env
|
||||
- data/
|
||||
- socket/
|
||||
---
|
||||
::
|
||||
|
||||
```text [Arborescence]
|
||||
root
|
||||
└── docker
|
||||
└── beszel
|
||||
├── data
|
||||
└── socket
|
||||
::steps{level="3"}
|
||||
### Déployer la stack
|
||||
|
||||
```
|
||||
|
||||
Ouvrez Dockge, cliquez sur `compose`, appelez la stack `beszel` puis copiez collez ceci :
|
||||
Ouvrez Dockge, cliquez sur `compose`, nommez la stack `beszel`, et collez ce qui suit :
|
||||
|
||||
```yaml [compose.yaml]
|
||||
---
|
||||
@@ -59,57 +56,63 @@ services:
|
||||
- /var/run/docker.sock:/var/run/docker.sock:ro
|
||||
environment:
|
||||
LISTEN: /beszel_socket/beszel.sock
|
||||
# Do not remove quotes around the key
|
||||
# Ne retirez pas les guillemets autour de la clé
|
||||
KEY: ${KEY}
|
||||
```
|
||||
|
||||
::tip{icon=""}
|
||||
✨ __Astuce :__ ajoutez le label de watchtower dans chaque conteneur afin d'automatiser les mises à jour
|
||||
✨ __Astuce :__ ajoutez le label Watchtower à chaque conteneur pour automatiser les mises à jour.
|
||||
|
||||
```yaml [compose.yaml]
|
||||
services:
|
||||
beszel:
|
||||
#...
|
||||
labels:
|
||||
|
||||
- com.centurylinklabs.watchtower.enable=true
|
||||
```
|
||||
```yaml [compose.yaml]
|
||||
---
|
||||
services:
|
||||
beszel:
|
||||
#...
|
||||
labels:
|
||||
- com.centurylinklabs.watchtower.enable=true
|
||||
```
|
||||
::
|
||||
|
||||
Renseignez le `.env`, par exemple :
|
||||
### Renseigner vos variables d'environnement
|
||||
|
||||
Remplissez le fichier `.env`, par exemple :
|
||||
|
||||
```properties [.env]
|
||||
PORT=8090 # port de la webui
|
||||
KEY= # clé privée à récupérer dans Beszel lors que vous ajoutez un système
|
||||
PORT=8090 # port de l'interface web
|
||||
KEY= # clé privée à récupérer dans Beszel lors de l'ajout d'un système
|
||||
```
|
||||
Pour la valeur `KEY`, il faudra lancer Beszel une première fois pour la saisir.
|
||||
|
||||
Déployez le conteneur et rendez-vous sur `http://ipduserveur:8090`. Et voilà, votre instance Beszel en webui est disponible !
|
||||
Pour la valeur de `KEY`, il faudra lancer Beszel une première fois pour l'obtenir.
|
||||
|
||||
Déployez le conteneur et allez sur `http://ipdevotreserveur:8090`. Votre interface web Beszel est maintenant accessible !
|
||||
|
||||
### Terminé !
|
||||
::
|
||||
|
||||
::caution
|
||||
|
||||
__En cas d'échec :__ vérifiez les règles de votre pare-feu.
|
||||
__Si ça ne marche pas :__ vérifiez les règles de votre pare-feu.
|
||||
::
|
||||
|
||||
### Ajouter les informations du serveur local
|
||||
|
||||
Maintenant que la webui est accessible, vous devez faire remonter les informations du serveur dedans. Pour cela, il vous suffit d'ajouter une machine dans la webui et de paraméter comme ceci :
|
||||
Maintenant que l'interface web est accessible, il faut y pousser les informations du serveur local. Ajoutez simplement une machine via l'interface web et configurez-la ainsi :
|
||||
|
||||

|
||||
|
||||
Note la clé privée et validez. Renseignez la clé dans votre `.env` dans dockge, et redéployez la stack. Lorsque vous retournerez sur la webui, votre serveur apparaitra :
|
||||
Notez la clé privée et validez. Renseignez la clé dans votre fichier `.env` dans Dockge et redéployez la stack. Une fois fait, votre serveur apparaîtra dans l'interface web :
|
||||
|
||||

|
||||

|
||||
|
||||
### Ajouter les informations d'un serveur distant
|
||||
### Ajouter un serveur distant
|
||||
|
||||
Vous pouvez également monitorer un serveur distant. Pour cela vous avez juste à faire tourner l'agent sur le serveur distant. Pour cela, ajoutez une nouvelle machine dans Beszel et renseignez :
|
||||
Vous pouvez aussi surveiller un serveur distant. Pour cela, faites tourner l'agent sur le serveur distant. Ajoutez une nouvelle machine dans Beszel et renseignez :
|
||||
|
||||
- Le nom qui s'affichera dans Beszel pour votre serveur distant
|
||||
- L'adresse IP ou le nom de domaine de votre serveur distant
|
||||
- Le port d'écoute de votre serveur distant (dans notre exemple cela sera `45876`)
|
||||
- Le nom affiché pour votre serveur distant
|
||||
- L'adresse IP ou le nom de domaine du serveur distant
|
||||
- Le port d'écoute (par exemple `45876`)
|
||||
|
||||
Beszel vous proposera de copier directement le `compose.yaml` à déployer sur votre serveur distant, ou vous pouvez le configurer comme suit :
|
||||
Beszel vous proposera un `compose.yaml` à déployer sur le serveur distant, ou vous pouvez utiliser :
|
||||
|
||||
```yaml [compose.yaml]
|
||||
---
|
||||
@@ -129,67 +132,74 @@ services:
|
||||
Et dans le `.env` :
|
||||
|
||||
```properties [.env]
|
||||
PORT=45876 # port de communication entre votre hub et l'agent à distance
|
||||
KEY= # clé privée à récupérer dans Beszel lors que vous ajoutez un système
|
||||
PORT=45876 # port de communication entre le hub et l'agent distant
|
||||
KEY= # clé privée fournie par Beszel lors de l'ajout du système
|
||||
```
|
||||
Déployez la stack sur votre serveur distant. Les informations du serveur distant remontront au bout de quelques secondes dans votre webui.
|
||||
|
||||
Déployez la stack sur le serveur distant. Les données commenceront à remonter dans l'interface web après quelques secondes.
|
||||
|
||||
::caution
|
||||
|
||||
__En cas d'échec :__ vérifiez les règles de votre pare-feu.
|
||||
__Si ça ne marche pas :__ vérifiez les règles de votre pare-feu.
|
||||
::
|
||||
|
||||
## Exposer Beszel avec Swag
|
||||
|
||||
::warning
|
||||
|
||||
Beszel n'utilise pas d'authentification multifacteur. Exposer Beszel sur internet pourrait compromettre les machines auxquelles il est relié. Ne le faite que si vous utilisez un systeme d'authentification multifacteur comme [Authentik](/fr/serveex/security/authentik). Sinon, n'exposez pas avec SWAG et utilisez plutôt un VPN comme [Wireguard](/fr/serveex/security/wireguard).
|
||||
Beszel ne gère pas l'authentification multifacteur. L'exposer sur internet pourrait compromettre les machines connectées. Ne le faites que si vous utilisez un système comme [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik/). Sinon, ne l'exposez pas avec SWAG. Utilisez plutôt un VPN comme [Wireguard](/serveex/core/wireguard).
|
||||
::
|
||||
|
||||
Vous aurez peut-etre envie d'y accéder à distance et sur tout vos appareils. Pour cela, nous allons exposer Beszel via Swag.
|
||||
Si vous voulez accéder à Beszel à distance depuis tous vos appareils, exposez-le avec Swag.
|
||||
|
||||
::note
|
||||
::note{icon="" to="/general/networking/nat"}
|
||||
📋 __Au préalable :__
|
||||
<br/><br/>
|
||||
Nous partons du principe que vous avez créé dans votre [zone DNS](/fr/general/networking/dns) un sous domaine du type `beszel.mondomaine.fr` avec pour `CNAME` `mondomaine.fr` et, [à moins que vous utilisiez Cloudflare Zero Trust](/fr/serveex/security/cloudflare), que que vous avez déjà redirigé le port `443` de votre box vers le `443` de votre serveur dans [les règles NAT](/fr/general/networking/nat).
|
||||
Vous devez avoir créé un sous-domaine DNS du type `beszel.mondomaine.fr` avec un `CNAME` pointant vers `mondomaine.fr`. À moins d'utiliser Cloudflare Zero Trust, vous devez aussi avoir redirigé le port `443` de votre box vers le port `443` de votre serveur via les **règles NAT**.
|
||||
::
|
||||
|
||||
Rendez-vous dans dockge, et éditez le compose de SWAG en ajoutant le réseau de Beszel :
|
||||
::steps{level="3"}
|
||||
### Ajouter le réseau de Beszel à SWAG
|
||||
|
||||
Dans Dockge, modifiez le fichier compose de Swag et ajoutez le réseau de Beszel :
|
||||
|
||||
```yaml [compose.yaml]
|
||||
---
|
||||
services:
|
||||
swag:
|
||||
container_name: # ...
|
||||
# ...
|
||||
networks: # Relie le conteneur au réseau custom
|
||||
# ...
|
||||
- beszel # Nom du réseau déclaré dans la stack
|
||||
|
||||
networks: # Définit le réseau custom
|
||||
# ...
|
||||
networks:
|
||||
# ...
|
||||
- beszel # réseau déclaré dans la stack
|
||||
|
||||
networks:
|
||||
# ...
|
||||
beszel: # Nom du réseau déclaré dans la stack
|
||||
name: beszel_default # Nom véritable du réseau externe
|
||||
external: true # Précise que c'est un réseau à rechercher en externe
|
||||
beszel:
|
||||
name: beszel_default # nom réel du réseau externe
|
||||
external: true
|
||||
```
|
||||
|
||||
Relancez la stack en cliquant sur "déployer" et patientez le temps que SWAG soit complètement opérationnel.
|
||||
Redéployez la stack et attendez que Swag soit pleinement opérationnel.
|
||||
|
||||
::note
|
||||
|
||||
Ici nous partons du principe que le nom du réseau de beszel est `beszel_default`. Vous pouvez vérifier que la connexion est opérationnelle en visitant le dashboard de SWAG en tapant `http://ipduserveur:81`.
|
||||
Nous partons du principe que le nom du réseau est `beszel_default`. Vous pouvez vérifier la connectivité en visitant le tableau de bord de Swag sur `http://ipdevotreserveur:81`.
|
||||
::
|
||||
|
||||
Dans les dossiers de Swag, créez le fichier `beszel.subdomain.conf`.
|
||||
### Créer le fichier subdomain.conf
|
||||
|
||||
::tip{icon=""}
|
||||
✨ __Astuce :__ vous pouvez utiliser [File Browser](/fr/serveex/files/file-browser) pour naviguer dans vos fichier et éditer vos documents au lieu d'utiliser les commandes du terminal.
|
||||
Dans les dossiers de configuration de Swag, créez `beszel.subdomain.conf`.
|
||||
|
||||
::tip{icon="" to="/serveex/files/file-browser-quantum"}
|
||||
✨ __Astuce :__ utilisez **File Browser Quantum** pour naviguer et modifier vos fichiers plutôt que des commandes dans le terminal.
|
||||
::
|
||||
|
||||
```bash [Terminal]
|
||||
sudo nano /docker/swag/config/nginx/proxy-confs/beszel.subdomain.conf
|
||||
sudo nano /srv/docker/swag/config/nginx/proxy-confs/beszel.subdomain.conf
|
||||
```
|
||||
Collez la configuration ci-dessous :
|
||||
|
||||
Collez :
|
||||
|
||||
```nginx [beszel.subdomain.conf]
|
||||
## Version 2023/12/19
|
||||
@@ -208,27 +218,21 @@ server {
|
||||
#if ($geo-whitelist = no) { return 404; }
|
||||
if ($geo-blacklist = no) { return 404; }
|
||||
|
||||
# enable for ldap auth (requires ldap-location.conf in the location block)
|
||||
# enable for ldap auth
|
||||
#include /config/nginx/ldap-server.conf;
|
||||
|
||||
# enable for Authelia (requires authelia-location.conf in the location block)
|
||||
# enable for Authelia
|
||||
#include /config/nginx/authelia-server.conf;
|
||||
|
||||
# enable for Authentik (requires authentik-location.conf in the location block)
|
||||
# enable for Authentik
|
||||
#include /config/nginx/authentik-server.conf;
|
||||
|
||||
location / {
|
||||
# enable the next two lines for http auth
|
||||
#auth_basic "Restricted";
|
||||
#auth_basic_user_file /config/nginx/.htpasswd;
|
||||
|
||||
# enable for ldap auth (requires ldap-server.conf in the server block)
|
||||
#include /config/nginx/ldap-location.conf;
|
||||
|
||||
# enable for Authelia (requires authelia-server.conf in the server block)
|
||||
#include /config/nginx/authelia-location.conf;
|
||||
|
||||
# enable for Authentik (requires authentik-server.conf in the server block)
|
||||
#include /config/nginx/authentik-location.conf;
|
||||
|
||||
include /config/nginx/proxy.conf;
|
||||
@@ -237,15 +241,86 @@ server {
|
||||
set $upstream_port 8090;
|
||||
set $upstream_proto http;
|
||||
proxy_pass $upstream_proto://$upstream_app:$upstream_port;
|
||||
|
||||
}
|
||||
}
|
||||
```
|
||||
|
||||
Enregistrez avec :kbd{value="Ctrl+O"} puis :kbd{value="Entrée"}, puis quittez avec :kbd{value="Ctrl+X"}.
|
||||
Appuyez sur :kbd{value="Ctrl+O"}, puis :kbd{value="Enter"} pour enregistrer, et :kbd{value="Ctrl+X"} pour quitter.
|
||||
|
||||
Et voilà, vous avez exposé Beszel !
|
||||
### Terminé !
|
||||
::
|
||||
|
||||
Et voilà ! Beszel est maintenant exposé !
|
||||
|
||||
## Protéger Beszel avec TinyAuth
|
||||
Ajoutez la vérification forward-auth de [TinyAuth](/serveex/security/tinyauth) directement dans `beszel.subdomain.conf`, de la même façon que dans [le tutoriel TinyAuth](/serveex/security/tinyauth#protecting-an-app-via-reverse-proxy) :
|
||||
|
||||
```nginx [beszel.subdomain.conf]{26-38,41-42}
|
||||
## Version 2023/12/19
|
||||
|
||||
server {
|
||||
listen 443 ssl;
|
||||
listen [::]:443 ssl;
|
||||
|
||||
server_name beszel.*;
|
||||
|
||||
include /config/nginx/ssl.conf;
|
||||
|
||||
client_max_body_size 0;
|
||||
|
||||
#if ($lan-ip = yes) { set $geo-whitelist yes; }
|
||||
#if ($geo-whitelist = no) { return 404; }
|
||||
if ($geo-blacklist = no) { return 404; }
|
||||
|
||||
# enable for ldap auth
|
||||
#include /config/nginx/ldap-server.conf;
|
||||
|
||||
# enable for Authelia
|
||||
#include /config/nginx/authelia-server.conf;
|
||||
|
||||
# enable for Authentik
|
||||
#include /config/nginx/authentik-server.conf;
|
||||
|
||||
location /tinyauth {
|
||||
internal;
|
||||
proxy_pass http://tinyauth:3000/api/auth/nginx;
|
||||
proxy_pass_request_body off;
|
||||
proxy_set_header Content-Length "";
|
||||
proxy_set_header X-Forwarded-Proto $scheme;
|
||||
proxy_set_header X-Forwarded-Host $http_host;
|
||||
proxy_set_header X-Forwarded-Uri $request_uri;
|
||||
}
|
||||
|
||||
location @tinyauth_login {
|
||||
return 302 https://tinyauth.mondomaine.fr/login?redirect_uri=$scheme://$http_host$request_uri;
|
||||
}
|
||||
|
||||
location / {
|
||||
auth_request /tinyauth;
|
||||
error_page 401 = @tinyauth_login;
|
||||
|
||||
#auth_basic "Restricted";
|
||||
#auth_basic_user_file /config/nginx/.htpasswd;
|
||||
|
||||
#include /config/nginx/ldap-location.conf;
|
||||
#include /config/nginx/authelia-location.conf;
|
||||
#include /config/nginx/authentik-location.conf;
|
||||
|
||||
include /config/nginx/proxy.conf;
|
||||
include /config/nginx/resolver.conf;
|
||||
set $upstream_app beszel;
|
||||
set $upstream_port 8090;
|
||||
set $upstream_proto http;
|
||||
proxy_pass $upstream_proto://$upstream_app:$upstream_port;
|
||||
}
|
||||
}
|
||||
```
|
||||
|
||||
::note{to="/serveex/security/tinyauth#exposing-tinyauth-with-swag"}
|
||||
|
||||
Le bloc `location /tinyauth` s'exécute dans le conteneur de SWAG lui-même, SWAG doit donc être sur le réseau Docker de TinyAuth pour le joindre par son nom (`tinyauth` ici). Cela devrait déjà être en place depuis **l'exposition de TinyAuth**. Si vous rencontrez une erreur, revérifiez que le fichier compose de SWAG a toujours ce réseau rattaché.
|
||||
::
|
||||
|
||||
::tip{icon=""}
|
||||
✨ Vous pouvez protéger cette app avec Authentik en ouvrant `beszel.subodmain.conf` et en retirant les `#` devant `include /config/nginx/authentik-server.conf;`{lang=nginx} et `include /config/nginx/authentik-location.conf;`{lang=nginx}. N'oubliez pas de [créer une application et un fournisseur dans Authentik](/fr/serveex/security/authentik#protéger-une-app-par-reverse-proxy).
|
||||
✨ Vous pouvez protéger cette application avec [Authentik](/serveex/advanced/authentik) plutôt que TinyAuth, en ouvrant `beszel.subdomain.conf` et en retirant le `#` devant `include /config/nginx/authentik-server.conf;` et `include /config/nginx/authentik-location.conf;`. N'oubliez pas de [créer une application et un provider dans Authentik](/serveex/advanced/authentik#protecting-an-app-via-reverse-proxy).
|
||||
::
|
||||
|
||||
Reference in New Issue
Block a user