Add Uptime-Kuma introduction, write descriptive alt text site-wide, and fix brand capitalization and filenames with spaces

This commit is contained in:
Djeex
2026-09-07 14:35:25 +02:00
parent eff68287f2
commit 67d593cb73
90 changed files with 380 additions and 376 deletions
+4 -4
View File
@@ -9,7 +9,7 @@ navigation:
:ellipsis{left=0px width=40rem top=10rem blur=140px zIndex=60}
## Un homelab de débutant, pour les débutants
![](/img/serveex/serveex-server.svg)
![Schéma d'un serveur maison remplaçant les services cloud](/img/serveex/serveex-server.svg)
**Serveex** est avant tout un projet personnel visant à héberger chez soi le plus de services du quotidien possible, sans dépendre de plateformes propriétaires (Google, Apple, Netflix, etc.). L'objectif était d'expérimenter, d'apprendre, et de documenter chaque étape du chemin. C'est un projet purement scientifique, pas destiné à un usage en production.
@@ -62,7 +62,7 @@ to: /serveex/core/wireguard
ui:
icon: text-[#88171A]
---
Installer et déployer Wireguard
Installer et déployer WireGuard
::
::card{icon="i-noto-globe-showing-americas" title="Reverse Proxy" to="/serveex/core/swag"}
@@ -174,7 +174,7 @@ to: /serveex/media/qbittorrent
ui:
icon: text-[#2F67BA]
---
Installer et déployer Qbittorrent
Installer et déployer qBittorrent
::
::card
@@ -284,7 +284,7 @@ to: /serveex/apps/adguard
ui:
icon: text-[#68BC71]
---
Installer et déployer Adguard Home
Installer et déployer AdGuard Home
::
::card
@@ -10,7 +10,7 @@ description: Guide pas à pas pour installer Debian 13 sur un serveur maison et
L'autre raison, c'est qu'il ne vous donnera aucune limite, il ne vous enfermera jamais. Les systèmes clés en main comme Unraid, TrueNAS ou le DSM de Synology posent leur propre couche par-dessus, et le jour où vous avez besoin de quelque chose que leur interface n'expose pas, vous serez coincé ou devrez bricoler autour. Debian n'est qu'un serveur : vous installez ce que vous voulez, où vous voulez, et rien n'est caché derrière l'interface de quelqu'un d'autre. C'est exactement ce que la plupart des projets auto-hébergés visent en premier, leurs docs vous donnent donc des commandes `apt` qui fonctionnent telles quelles, et n'importe quel message d'erreur collé dans un moteur de recherche a déjà des années de réponses derrière lui. Une installation minimale est assez légère pour laisser la quasi intégralité de la RAM et du CPU à tous les délires que vous installerez dessus.
![picture](/img/serveex/server.svg)
![Icône de serveur](/img/serveex/server.svg)
## Installation
+2 -2
View File
@@ -12,7 +12,7 @@ Un **conteneur** contourne le problème : il empaquette une application avec tou
**Docker** est l'outil qui construit, démarre et gère ces conteneurs. Pointez-le sur une *image*, un instantané prêt à l'emploi d'une application maintenu par ses développeurs, et il la télécharge et la lance en une commande. Tout le reste de Serveex est bâti dessus : chaque application à partir d'ici est un conteneur Docker, ou une poignée de conteneurs qui travaillent ensemble.
![picture](/img/serveex/docker.svg)
![Schéma de conteneurs Docker isolés du système hôte](/img/serveex/docker.svg)
## Installer Docker
::steps{level="3"}
@@ -53,7 +53,7 @@ sudo mkdir /srv/docker
## Installer [Dockge](https://github.com/louislam/dockge) pour gérer et déployer les conteneurs
[Dockge](https://github.com/louislam/dockge) est un outil web permettant de créer, configurer, lancer et gérer des conteneurs pour Docker. C'est une interface simple, intuitive, qui est plus légère et plus facile pour les débutants que d'utiliser docker en CLI ou Portainer.
![picture](/img/serveex/dockge.png)
![Interface web de Dockge pour gérer les stacks Docker Compose](/img/serveex/dockge.png)
### Configuration
+6 -6
View File
@@ -1,5 +1,5 @@
---
title: Wireguard
title: WireGuard
description: Installer et configurer WireGuard VPN pour accéder à votre homelab de n'importe où et connecter tous vos appareils à votre réseau privé.
---
@@ -9,12 +9,12 @@ description: Installer et configurer WireGuard VPN pour accéder à votre homela
## Introduction
L'utilisation d'un VPN permet d'accéder à distance aux ressources locales du serveur sans les exposer sur internet. C'est notamment une manière propre de sécuriser l'accès à la console SSH, plutôt que d'exposer le port sur internet. C'est pouvoir se connecter à son réseau où que l'on soit, de manière sécurisée, et de faire dialoguer des machines qui sont sur des réseaux différents.
Ici nous utiliserons [Wireguard](https://www.wireguard.com/), un serveur VPN sécurisé et très performant, à l'aide des conteneurs :
Ici nous utiliserons [WireGuard](https://www.wireguard.com/), un serveur VPN sécurisé et très performant, à l'aide des conteneurs :
- [wg-easy](https://github.com/wg-easy/wg-easy) pour le serveur, qui propose une interface web très simple pour contrôler les connexions et télécharger les fichiers de conf (notamment par QR code pour les téléphones)
- [Wireguard](https://docs.linuxserver.io/images/docker-wireguard/?h=wireguard) pour les clients linux
- [WireGuard](https://docs.linuxserver.io/images/docker-wireguard/?h=wireguard) pour les clients Linux
Il existe aussi des clients Windows, MacOS, iOS et Android.
Il existe aussi des clients Windows, macOS, iOS et Android.
Le principe est le suivant :
@@ -27,7 +27,7 @@ Pour cela nous allons créer un **réseau privé virtuel**, ou VPN, c'est-à-dir
D'autre part, vous pourrez ajouter votre téléphone, un ordinateur portable ou n'importe quel appareil au réseau pour pouvoir utiliser vos ressources depuis vos appareils quotidiens, où que vous soyez.
![picture](/img/serveex/vpn.svg)
![Schéma d'un tunnel VPN reliant un appareil distant au réseau domestique](/img/serveex/vpn.svg)
Dans cette illustration, la machine 1 est sur deux réseaux :
@@ -276,4 +276,4 @@ Répétez cette installation pour chaque client.
Et voici le schéma final de l'installation :
![picture](/img/serveex/wireguard.svg)
![Schéma du tunnel client-serveur WireGuard](/img/serveex/wireguard.svg)
+5 -5
View File
@@ -6,7 +6,7 @@ description: Configurer SWAG comme reverse proxy avec SSL automatique, exposer v
:ellipsis{left=0px width=40rem top=10rem blur=140px zIndex=60}
[Swag](https://docs.linuxserver.io/general/swag/) est le noyau de ce homelab. C'est un reverse proxy puissant qui permet d'exposer des services sur internet via des noms de domaine, en se chargeant de l'émission des certificats SSL (pour garder des connexions chiffrées), du routage des requêtes et de la sécurisation des accès (par authentification HTTP ou par SSO comme Authelia ou Authentik). Toute la documentation nécessaire est [disponible ici](https://docs.linuxserver.io/general/swag).
[SWAG](https://docs.linuxserver.io/general/swag/) est le noyau de ce homelab. C'est un reverse proxy puissant qui permet d'exposer des services sur internet via des noms de domaine, en se chargeant de l'émission des certificats SSL (pour garder des connexions chiffrées), du routage des requêtes et de la sécurisation des accès (par authentification HTTP ou par SSO comme Authelia ou Authentik). Toute la documentation nécessaire est [disponible ici](https://docs.linuxserver.io/general/swag).
::warning{to="/serveex/core/wireguard"}
@@ -17,7 +17,7 @@ Ci-dessous, un exemple exposant Dockge. Nous installerons SWAG ainsi que le mod
**Principe d'un reverse proxy et application dans notre cas :**
![Picture](/img/serveex/reverse-proxy.svg)
![Schéma d'un reverse proxy redirigeant les requêtes vers le bon service](/img/serveex/reverse-proxy.svg)
## Installation
@@ -161,7 +161,7 @@ Enregistrez avec :kbd{value="Ctrl+O"}, puis :kbd{value="Enter"}, et quittez avec
### Activer DBIP dans nginx.conf
Configurons maintenant swag pour accéder à DBIP, le module de contrôle d'accès par géolocalisation. Ouvrez le fichier `nginx.conf` :
Configurons maintenant SWAG pour accéder à DBIP, le module de contrôle d'accès par géolocalisation. Ouvrez le fichier `nginx.conf` :
```bash [Terminal]
sudo nano /srv/docker/swag/config/nginx/nginx.conf
@@ -182,7 +182,7 @@ Redémarrez la stack dans Dockge. Cette fois, le certificat SSL devrait être g
Accédez au tableau de bord en local sur `http://ipdevotreserveur:81`
Sur la gauche, vous verrez la liste des services actuellement « proxifiés » (aucun pour l'instant). Sur la droite, la liste des IP bannies. En dessous, différents indicateurs. Pour plus de détails, [cliquez ici](https://www.linuxserver.io/blog/introducing-swag-dashboard).
![picture](/img/serveex/swag-dashboard.png)
![Tableau de bord SWAG affichant les services proxifiés et les IP bannies](/img/serveex/swag-dashboard.png)
## DBIP
DBIP permet de bloquer les connexions selon les pays. Il s'appuie sur le fichier de configuration nommé `dbip.conf` situé dans `/srv/docker/swag/config/nginx`. [Plus d'infos ici](https://virtualize.link/secure/).
@@ -290,7 +290,7 @@ Il est temps d'exposer Dockge sur internet pour accéder à vos conteneurs et le
::warning
Dockge ne gère pas l'authentification multifacteur. L'exposer en ligne pourrait compromettre toutes les machines reliées. Ne le faites que si vous utilisez une solution MFA comme [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik/). Sinon, ne l'exposez pas avec SWAG. Utilisez plutôt un VPN comme [Wireguard](/serveex/core/wireguard).
Dockge ne gère pas l'authentification multifacteur. L'exposer en ligne pourrait compromettre toutes les machines reliées. Ne le faites que si vous utilisez une solution MFA comme [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik/). Sinon, ne l'exposez pas avec SWAG. Utilisez plutôt un VPN comme [WireGuard](/serveex/core/wireguard).
::
::steps{level="3"}
@@ -60,7 +60,7 @@ Vous devez vous inscrire à _Cloudflare Teams_ pour pouvoir accéder au tableau
Inscrivez-vous [via ce lien](https://one.dash.cloudflare.com/).
## Configuration de Swag
## Configuration de SWAG
::note
Nous partons du principe que vous avez le domaine `mondomaine.fr` avec les DNS qui pointent bien vers ceux de Cloudflare, comme vu précédemment.
@@ -1,12 +1,12 @@
---
title: TinyAuth
description: Installer TinyAuth, un proxy de forward-auth léger, et l'associer à Pocket ID pour ajouter une connexion SSO devant vos applications auto-hébergées. Protéger votre application derrière Swag avec le forward-auth.
description: Installer TinyAuth, un proxy de forward-auth léger, et l'associer à Pocket ID pour ajouter une connexion SSO devant vos applications auto-hébergées. Protéger votre application derrière SWAG avec le forward-auth.
---
:ellipsis{left=0px width=40rem top=10rem blur=140px zIndex=60}
[TinyAuth](https://tinyauth.app) est une application qui permet de forcer une authentification avant d'accéder à un service : une page de connexion que Swag peut insérer devant n'importe quelle application avant de laisser passer une requête, en vérifiant si le visiteur est authentifié avant de le rediriger.
[TinyAuth](https://tinyauth.app) est une application qui permet de forcer une authentification avant d'accéder à un service : une page de connexion que SWAG peut insérer devant n'importe quelle application avant de laisser passer une requête, en vérifiant si le visiteur est authentifié avant de le rediriger.
![tinyauth](/img/serveex/tinyauth.png)
@@ -135,7 +135,7 @@ Elle redemande l'identifiant, le mot de passe et le code à 6 chiffres du moment
À partir de maintenant, cet utilisateur a besoin à la fois de son mot de passe et d'un code valide de son application d'authentification pour se connecter.
## Exposer TinyAuth avec Swag
## Exposer TinyAuth avec SWAG
TinyAuth a besoin de son propre sous-domaine : c'est la page sur laquelle les utilisateurs arrivent avant d'être redirigés vers l'application qu'ils veulent réellement.
::note
@@ -174,7 +174,7 @@ Nous partons ici du principe que le nom du réseau de TinyAuth est `tinyauth_def
### Créer le fichier subdomain.conf
Dans les dossiers de Swag, créez le fichier `tinyauth.subdomain.conf` :
Dans les dossiers de SWAG, créez le fichier `tinyauth.subdomain.conf` :
::tip{icon="" to="/serveex/files/file-browser-quantum"}
✨ __Astuce :__ utilisez **File Browser Quantum** pour naviguer et modifier les fichiers plutôt que des commandes dans le terminal.
@@ -225,7 +225,7 @@ __Si ça ne marche pas :__ vérifiez les règles de votre pare-feu.
::
## Protéger une application via le reverse proxy
Swag ne fournit pas de fichier d'inclusion tout prêt pour TinyAuth, nous ajouterons donc la vérification forward-auth directement dans le `*.subdomain.conf` de l'application. Nous prendrons Dockge en exemple.
SWAG ne fournit pas de fichier d'inclusion tout prêt pour TinyAuth, nous ajouterons donc la vérification forward-auth directement dans le `*.subdomain.conf` de l'application. Nous prendrons Dockge en exemple.
::steps{level="3"}
### Ouvrir le fichier subdomain.conf de l'application
@@ -96,7 +96,7 @@ TRUST_PROXY=true
|----------|-------|---------|
| `APP_URL`{lang=properties} | L'URL publique par laquelle vous joindrez Pocket ID (voir l'exposition plus bas) | `https://id.mondomaine.fr` |
| `ENCRYPTION_KEY`{lang=properties} | La clé générée ci-dessus | `Q2pVEqsTNRkJSO9SkJzU3KZ2...` |
| `TRUST_PROXY`{lang=properties} | Nécessaire puisque Pocket ID se trouve derrière Swag | `true` |
| `TRUST_PROXY`{lang=properties} | Nécessaire puisque Pocket ID se trouve derrière SWAG | `true` |
Déployez la stack. L'interface locale est disponible sur `http://ipdevotreserveur:1411`.
@@ -114,7 +114,7 @@ Pocket ID n'utilise pas de mots de passe : votre premier compte est créé avec
Les passkeys exigent un contexte sécurisé : HTTPS, ou `localhost`. Enregistrer une passkey depuis `http://ipdevotreserveur:1411` sur une autre machine sera refusé par le navigateur, puisque c'est du HTTP simple vers une adresse qui n'est pas `localhost`. Si la configuration ne se termine pas en local, exposez d'abord Pocket ID (voir plus bas) et terminez la configuration en HTTPS.
::
## Exposer Pocket ID avec Swag
## Exposer Pocket ID avec SWAG
Les autres applications doivent joindre Pocket ID en HTTPS pour finaliser le processus de connexion OIDC, il doit donc être exposé même si vous ne l'utilisez que depuis chez vous.
::note
@@ -153,7 +153,7 @@ Nous partons ici du principe que le nom du réseau de Pocket ID est `pocket-id_d
### Créer le fichier subdomain.conf
Dans les dossiers de Swag, créez le fichier `id.subdomain.conf` :
Dans les dossiers de SWAG, créez le fichier `id.subdomain.conf` :
::tip{icon="" to="/serveex/files/file-browser-quantum"}
✨ __Astuce :__ utilisez **File Browser Quantum** pour naviguer et modifier les fichiers plutôt que des commandes dans le terminal.
@@ -6,7 +6,9 @@ description: Installer Uptime-Kuma pour surveiller la disponibilité de vos serv
:ellipsis{left=0px width=40rem top=10rem blur=140px zIndex=60}
![picture](/img/serveex/uptime_kuma.jpg)
[Uptime-Kuma](https://github.com/louislam/uptime-kuma) est un outil de surveillance auto-hébergé qui vérifie régulièrement si vos autres services et sites sont en ligne et joignables, et vous alerte dès que l'un d'eux tombe. Il permet aussi de construire une page de statut publique pour partager l'état de vos services avec d'autres personnes.
![Tableau de bord Uptime-Kuma affichant les services surveillés et leur statut](/img/serveex/uptime_kuma.jpg)
## Installation
@@ -65,7 +67,7 @@ __Si ça ne marche pas :__ vérifiez les règles de votre pare-feu.
### Terminé !
::
## Exposer avec Swag
## Exposer avec SWAG
::note{icon=""}
📋 __Au préalable :__
<br/><br/>
@@ -74,13 +76,13 @@ Nous partons du principe que vous avez le sous-domaine `stats.mondomaine.fr` ave
::warning
Uptime-Kuma n'utilise pas d'authentification multifacteur. L'exposer sur internet pourrait compromettre les machines qu'il surveille. Ne le faites que si vous utilisez un système MFA comme [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik/). Sinon, ne l'exposez pas avec SWAG, utilisez plutôt un VPN comme [Wireguard](/serveex/core/wireguard).
Uptime-Kuma n'utilise pas d'authentification multifacteur. L'exposer sur internet pourrait compromettre les machines qu'il surveille. Ne le faites que si vous utilisez un système MFA comme [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik/). Sinon, ne l'exposez pas avec SWAG, utilisez plutôt un VPN comme [WireGuard](/serveex/core/wireguard).
::
::steps{level="3"}
### Créer le fichier subdomain.conf
Dans les dossiers de Swag, créez le fichier `stats.subdomain.conf`.
Dans les dossiers de SWAG, créez le fichier `stats.subdomain.conf`.
::tip{icon="" to="/serveex/files/file-browser-quantum"}
✨ __Astuce pour les allergiques au terminal :__
@@ -104,14 +104,14 @@ Déployez le conteneur. Allez sur `http://ipdevotreserveur:9135`. Et voilà, vot
### Terminé !
::
## Exposer Dozzle avec Swag
## Exposer Dozzle avec SWAG
::warning
Dozzle n'utilise pas d'authentification multifacteur. L'exposer sur internet pourrait compromettre les machines auxquelles il est relié. Ne le faites que si vous utilisez un système d'authentification multifacteur comme [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik/). Sinon, ne l'exposez pas avec SWAG et utilisez plutôt un VPN comme [Wireguard](/serveex/core/wireguard).
Dozzle n'utilise pas d'authentification multifacteur. L'exposer sur internet pourrait compromettre les machines auxquelles il est relié. Ne le faites que si vous utilisez un système d'authentification multifacteur comme [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik/). Sinon, ne l'exposez pas avec SWAG et utilisez plutôt un VPN comme [WireGuard](/serveex/core/wireguard).
::
Vous voudrez peut-être accéder à Dozzle à distance et sur tous vos appareils. Pour cela, nous allons exposer Dozzle via Swag.
Vous voudrez peut-être accéder à Dozzle à distance et sur tous vos appareils. Pour cela, nous allons exposer Dozzle via SWAG.
::note{icon=""}
📋 __Au préalable :__
@@ -150,7 +150,7 @@ Nous partons du principe que le nom du réseau de Dozzle est `dozzle_default`. V
### Créer le fichier subdomain.conf
Dans le dossier de Swag, créez le fichier `dozzle.subdomain.conf`.
Dans le dossier de SWAG, créez le fichier `dozzle.subdomain.conf`.
::tip{icon="" to="/serveex/files/file-browser-quantum"}
✨ __Astuce :__ vous pouvez utiliser **File Browser Quantum** pour naviguer et modifier vos fichiers plutôt que des commandes dans le terminal.
@@ -102,7 +102,7 @@ Nous voulons maintenant exposer Speedtest Tracker sur internet pour y accéder
::warning
Speedtest Tracker n'utilise pas d'authentification multifacteur. L'exposer sur internet pourrait compromettre les appareils connectés. Ne le faites que si vous utilisez un système multifacteur comme [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik/). Sinon, évitez SWAG et préférez un VPN comme [Wireguard](/serveex/core/wireguard).
Speedtest Tracker n'utilise pas d'authentification multifacteur. L'exposer sur internet pourrait compromettre les appareils connectés. Ne le faites que si vous utilisez un système multifacteur comme [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik/). Sinon, évitez SWAG et préférez un VPN comme [WireGuard](/serveex/core/wireguard).
::
::steps{level="3"}
@@ -182,14 +182,14 @@ Déployez la stack sur le serveur distant. Les données commenceront à remonter
__Si ça ne marche pas :__ vérifiez les règles de votre pare-feu.
::
## Exposer Beszel avec Swag
## Exposer Beszel avec SWAG
::warning
Beszel ne gère pas l'authentification multifacteur. L'exposer sur internet pourrait compromettre les machines connectées. Ne le faites que si vous utilisez un système comme [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik/). Sinon, ne l'exposez pas avec SWAG. Utilisez plutôt un VPN comme [Wireguard](/serveex/core/wireguard).
Beszel ne gère pas l'authentification multifacteur. L'exposer sur internet pourrait compromettre les machines connectées. Ne le faites que si vous utilisez un système comme [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik/). Sinon, ne l'exposez pas avec SWAG. Utilisez plutôt un VPN comme [WireGuard](/serveex/core/wireguard).
::
Si vous voulez accéder à Beszel à distance depuis tous vos appareils, exposez-le avec Swag.
Si vous voulez accéder à Beszel à distance depuis tous vos appareils, exposez-le avec SWAG.
::note{icon="" to="/general/networking/nat"}
📋 __Au préalable :__
@@ -200,7 +200,7 @@ Vous devez avoir créé un sous-domaine DNS du type `beszel.mondomaine.fr` avec
::steps{level="3"}
### Ajouter le réseau de Beszel à SWAG
Dans Dockge, modifiez le fichier compose de Swag et ajoutez le réseau de Beszel :
Dans Dockge, modifiez le fichier compose de SWAG et ajoutez le réseau de Beszel :
```yaml [compose.yaml]
---
@@ -219,16 +219,16 @@ networks:
external: true
```
Redéployez la stack et attendez que Swag soit pleinement opérationnel.
Redéployez la stack et attendez que SWAG soit pleinement opérationnel.
::note
Nous partons du principe que le nom du réseau est `beszel_default`. Vous pouvez vérifier la connectivité en visitant le tableau de bord de Swag sur `http://ipdevotreserveur:81`.
Nous partons du principe que le nom du réseau est `beszel_default`. Vous pouvez vérifier la connectivité en visitant le tableau de bord de SWAG sur `http://ipdevotreserveur:81`.
::
### Créer le fichier subdomain.conf
Dans les dossiers de configuration de Swag, créez `beszel.subdomain.conf`.
Dans les dossiers de configuration de SWAG, créez `beszel.subdomain.conf`.
::tip{icon="" to="/serveex/files/file-browser-quantum"}
✨ __Astuce :__ utilisez **File Browser Quantum** pour naviguer et modifier vos fichiers plutôt que des commandes dans le terminal.
@@ -85,14 +85,14 @@ Déployez le conteneur et allez sur `http://ipdevotreserveur:8095`. Suivez simpl
__Si ça ne marche pas :__ vérifiez les règles de votre pare-feu.
::
## Exposer UpSnap avec Swag
## Exposer UpSnap avec SWAG
::warning
UpSnap ne gère pas l'authentification multifacteur. L'exposer sur internet pourrait compromettre les machines connectées. Ne le faites que si vous utilisez un système d'authentification multifacteur comme [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik/). Sinon, évitez de l'exposer avec SWAG et utilisez plutôt un VPN comme [Wireguard](/serveex/core/wireguard).
UpSnap ne gère pas l'authentification multifacteur. L'exposer sur internet pourrait compromettre les machines connectées. Ne le faites que si vous utilisez un système d'authentification multifacteur comme [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik/). Sinon, évitez de l'exposer avec SWAG et utilisez plutôt un VPN comme [WireGuard](/serveex/core/wireguard).
::
Vous voudrez peut-être y accéder à distance depuis tous vos appareils. Pour cela, nous allons exposer UpSnap via Swag.
Vous voudrez peut-être y accéder à distance depuis tous vos appareils. Pour cela, nous allons exposer UpSnap via SWAG.
::note{icon=""}
📋 __Au préalable :__
@@ -131,7 +131,7 @@ Nous partons ici du principe que le nom du réseau d'upsnap est `upsnap_default`
### Créer le fichier subdomain.conf
Dans les dossiers de Swag, créez le fichier `upsnap.subdomain.conf`.
Dans les dossiers de SWAG, créez le fichier `upsnap.subdomain.conf`.
::tip{icon="" to="/serveex/files/file-browser-quantum"}
✨ __Astuce :__ vous pouvez utiliser **File Browser Quantum** pour naviguer dans vos fichiers et éditer vos documents plutôt que des commandes dans le terminal.
+1 -1
View File
@@ -16,7 +16,7 @@ Comme toujours, nous utiliserons l'[image linuxserver.io](https://docs.linuxserv
::note{to="/serveex/core/wireguard"}
Contrairement à Plex, Jellyfin n'a pas de relais cloud : pour accéder à votre serveur en dehors de votre réseau local, vous devez l'exposer vous-même (voir plus bas), ou utiliser un VPN comme **Wireguard**.
Contrairement à Plex, Jellyfin n'a pas de relais cloud : pour accéder à votre serveur en dehors de votre réseau local, vous devez l'exposer vous-même (voir plus bas), ou utiliser un VPN comme **WireGuard**.
::
## Installer Jellyfin
+14 -14
View File
@@ -1,24 +1,24 @@
---
title: Qbittorrent
title: qBittorrent
description: Installer qBittorrent avec Gluetun et ProtonVPN pour télécharger des torrents de manière sécurisée derrière un VPN sur votre serveur auto-hébergé.
---
:ellipsis{left=0px width=40rem top=10rem blur=140px zIndex=60}
![Picture](/img/serveex/qbit-vue.jpeg)
![Interface web de VueTorrent affichant des téléchargements actifs](/img/serveex/qbit-vue.jpeg)
Afin de télécharger vos media favoris en toute sécurité, nous allons monter un système à base de :
- [Qbittorent](https://github.com/linuxserver/docker-qbittorrent) comme logiciel de téléchargement bittorent
- [Proton VPN Plus](https://protonvpn.com/torrenting), VPN pour sécuriser vos échanges, auquel vous devez souscrire (il y a de nombreux codes promo) pour accéder au protocole Bittorent, mais vous pouvez également en choisir un autre, à condition qu'il propose le protocole bittorent.
- [Gluetun](https://github.com/qdm12/gluetun)
- [Qbittorrent port update](https://codeberg.org/TechnoSam/qbittorrent-gluetun-port-update) pour mettre automatiquement à jour le port de votre VPN (qui change régulièrement).
- [qBittorrent port update](https://codeberg.org/TechnoSam/qbittorrent-gluetun-port-update) pour mettre automatiquement à jour le port de votre VPN (qui change régulièrement).
- Et le mode [vuetorrent](https://github.com/gabe565/linuxserver-mod-vuetorrent) pour une interface moderne et intuitive.
Nous monterons ici le système ci-dessous :
![Picture](/img/serveex/qbit.svg)
![Schéma du trafic de qBittorrent passant par le tunnel VPN Gluetun](/img/serveex/qbit.svg)
## Configuration
@@ -34,7 +34,7 @@ tree:
- gluetun/
- compose.yaml
- .env
- "media # relié à Jellyfin et Qbittorrent":
- "media # relié à Jellyfin et qBittorrent":
- "downloads/ # téléchargements génériques, choisis dans les réglages"
- "movies/ # utilisé pour télécharger les films"
- "tvseries/ # utilisé pour télécharger les séries"
@@ -122,7 +122,7 @@ services:
### Configurer la mise à jour du port de téléchargement
Avant de renseigner le `.env` dans Dockge, configurons la mise à jour du port de téléchargement. Proton et la plupart des VPN font tourner le port de redirection, qui doit être communiqué à Qbittorrent.
Avant de renseigner le `.env` dans Dockge, configurons la mise à jour du port de téléchargement. Proton et la plupart des VPN font tourner le port de redirection, qui doit être communiqué à qBittorrent.
Nous avons ajouté le mod `ghcr.io/t-anc/gsp-qbittorent-gluetun-sync-port-mod` au conteneur.
@@ -181,8 +181,8 @@ Détail :
| `UI_PORT` | Port d'accès à l'interface web | `5695` |
| `PR_KEY` | Clé privée fournie par Proton | `buKsjNHLyzKMM1qYnzOy4s7SHfly` |
| `GSP_KEY` | Clé générée pour la mise à jour du port | `MnBa47MeVmk7xiv` |
| `ID` | Identifiant de connexion à l'interface Qbittorrent | `user` |
| `PW` | Mot de passe de l'interface Qbittorrent | `password` |
| `ID` | Identifiant de connexion à l'interface qBittorrent | `user` |
| `PW` | Mot de passe de l'interface qBittorrent | `password` |
### Terminé !
::
@@ -217,7 +217,7 @@ Changez votre identifiant et votre mot de passe dans les réglages « webui ».
### Terminé !
::
C'est terminé ! Dans les réglages de Qbittorrent, section « Téléchargements », définissez `/media/downloads` comme dossier par défaut.
C'est terminé ! Dans les réglages de qBittorrent, section « Téléchargements », définissez `/media/downloads` comme dossier par défaut.
Lors de l'ajout d'un téléchargement, pensez à choisir le bon dossier pour que Jellyfin se synchronise correctement (`/media/movies` ou `/media/tvseries`). Vous pouvez aussi automatiser cela avec des catégories et des dossiers.
@@ -225,10 +225,10 @@ Lors de l'ajout d'un téléchargement, pensez à choisir le bon dossier pour que
::warning
Qbittorrent ne gère pas l'authentification multifacteur. L'exposer sur internet peut mettre votre système en danger. Ne le faites que si vous utilisez du MFA via [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik/). Sinon, ne l'exposez pas avec SWAG. Utilisez plutôt un VPN comme [Wireguard](/serveex/core/wireguard).
qBittorrent ne gère pas l'authentification multifacteur. L'exposer sur internet peut mettre votre système en danger. Ne le faites que si vous utilisez du MFA via [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik/). Sinon, ne l'exposez pas avec SWAG. Utilisez plutôt un VPN comme [WireGuard](/serveex/core/wireguard).
::
Pour lancer des téléchargements depuis l'extérieur, sans VPN, vous pouvez exposer l'interface web de Qbittorrent.
Pour lancer des téléchargements depuis l'extérieur, sans VPN, vous pouvez exposer l'interface web de qBittorrent.
::note
@@ -334,9 +334,9 @@ Appuyez sur :kbd{value="Ctrl+O"}, puis :kbd{value="Enter"} pour enregistrer, et
### Terminé !
::
Attendez quelques minutes, puis allez sur `https://seedbox.mondomaine.fr`. Vous devriez arriver sur l'interface de Qbittorrent.
Attendez quelques minutes, puis allez sur `https://seedbox.mondomaine.fr`. Vous devriez arriver sur l'interface de qBittorrent.
## Protéger Qbittorrent avec TinyAuth
## Protéger qBittorrent avec TinyAuth
Ajoutez la vérification forward-auth de [TinyAuth](/serveex/security/tinyauth) directement dans `seedbox.subdomain.conf`, de la même façon que dans [le tutoriel TinyAuth](/serveex/security/tinyauth#protéger-une-application-via-le-reverse-proxy) :
```nginx [seedbox.subdomain.conf]{26-38,41-42}
@@ -418,4 +418,4 @@ Le bloc `location /tinyauth` s'exécute dans le conteneur de SWAG lui-même, SWA
Et voilà ! Vous avez maintenant un media center prêt à l'emploi.
![Picture](/img/serveex/seed.svg)
![Schéma complet de la seedbox, de qBittorrent à SWAG](/img/serveex/seed.svg)
+7 -7
View File
@@ -49,7 +49,7 @@ tree:
::warning
__Attention :__ respectez bien cette structure de fichiers, en particulier le dossier `media`. Ce dossier doit être monté **exactement de la même façon** dans le fichier compose de _Qbittorrent_ (`/votre/chemin/media:/media`) et dans les applications _arr_. Sinon, les applications _arr_ risquent de ne pas reconnaître le chemin fourni par Qbittorrent et ne créeront pas de _hardlinks_. Sans hardlinks, les applications _arr_ copieront les fichiers, ce qui **doublera l'espace utilisé** sur votre stockage.
__Attention :__ respectez bien cette structure de fichiers, en particulier le dossier `media`. Ce dossier doit être monté **exactement de la même façon** dans le fichier compose de _Qbittorrent_ (`/votre/chemin/media:/media`) et dans les applications _arr_. Sinon, les applications _arr_ risquent de ne pas reconnaître le chemin fourni par qBittorrent et ne créeront pas de _hardlinks_. Sans hardlinks, les applications _arr_ copieront les fichiers, ce qui **doublera l'espace utilisé** sur votre stockage.
::
::steps{level="3"}
@@ -170,7 +170,7 @@ MEDIA_PATH=
|----------------|-------------------------------------------------------------------------------------------------|-------------|
| `PUID` | À renseigner avec vos informations utilisateur (à vérifier avec `id votreutilisateur`) | `1000` |
| `PGID` | Idem | `1000` |
| `MEDIA_PATH` | Chemin de votre dossier média, ici `/media`. Il doit correspondre à celui utilisé par Qbittorrent. | `/media` |
| `MEDIA_PATH` | Chemin de votre dossier média, ici `/media`. Il doit correspondre à celui utilisé par qBittorrent. | `/media` |
::note
@@ -207,7 +207,7 @@ Créez un compte et choisissez *forms login*.
::warning
__Attention :__ si vous avez déjà des films dans `movies` provenant de Qbittorrent, ne laissez pas Radarr les ajouter. Radarr pourrait les modifier, ce qui interromprait le seed dans Qbittorrent.
__Attention :__ si vous avez déjà des films dans `movies` provenant de qBittorrent, ne laissez pas Radarr les ajouter. Radarr pourrait les modifier, ce qui interromprait le seed dans qBittorrent.
::
#### Configurer les profils
@@ -216,12 +216,12 @@ Allez dans *Settings > Profiles*. Ce sont vos profils de qualité par défaut. Q
![profiles_radarr](/img/serveex/radarr1.png)
#### Ajouter Qbittorrent
#### Ajouter qBittorrent
Dans *Settings > Download Clients*, ajoutez Qbittorrent.
Dans *Settings > Download Clients*, ajoutez qBittorrent.
- Utilisez l'IP de votre serveur comme *Host* et le port `5695` si vous suivez ce guide.
- Renseignez vos *Username* et *Password* Qbittorrent.
- Renseignez vos *Username* et *Password* qBittorrent.
- Cliquez sur *Test*.
- Si le test réussit, cliquez sur *Save*.
@@ -389,7 +389,7 @@ Il peut être utile d'exposer Seerr si vous voulez envoyer des demandes depuis l
::warning
Seerr n'a pas d'authentification à deux facteurs intégrée. Ne l'exposez que si vous utilisez une solution d'authentification robuste comme [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik). Sinon, ne l'exposez pas avec SWAG, utilisez plutôt un VPN comme [Wireguard](/serveex/core/wireguard).
Seerr n'a pas d'authentification à deux facteurs intégrée. Ne l'exposez que si vous utilisez une solution d'authentification robuste comme [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik). Sinon, ne l'exposez pas avec SWAG, utilisez plutôt un VPN comme [WireGuard](/serveex/core/wireguard).
::
::note
+1 -1
View File
@@ -8,7 +8,7 @@ description: Installer Immich, une alternative auto-hébergée à Google Photos
[Immich](https://immich.app/docs/overview/introduction) est une solution auto-hébergée de gestion de photos et de vidéos qui remplace les services cloud comme Google Photos ou iCloud. Elle propose des fonctions puissantes comme la reconnaissance faciale et la géolocalisation.
![Picture](/img/serveex/immich.png)
![Interface web d'Immich affichant la chronologie d'une photothèque](/img/serveex/immich.png)
## Installation
+4 -4
View File
@@ -8,7 +8,7 @@ description: Installer Nextcloud pour auto-héberger vos fichiers, photos et age
[Nextcloud](https://nextcloud.com/) est une solution auto-hébergée qui permet d'accéder à vos données et de les synchroniser sur tous vos appareils. Elle inclut aussi des fonctions de collaboration, un agenda, et bien plus. C'est une excellente alternative à des services comme Google Drive, iCloud ou OneDrive.
![Picture](/img/serveex/nextcloud.png)
![Interface web de Nextcloud affichant fichiers et dossiers](/img/serveex/nextcloud.png)
## Installation
::note{to="https://docs.linuxserver.io/images/docker-nextcloud/"}
@@ -84,8 +84,8 @@ Déployez la stack et visitez `http://ipdevotreserveur:4545` pour terminer la co
__Si ça ne marche pas :__ vérifiez les règles de votre pare-feu.
::
## Exposer Nextcloud avec Swag
L'objectif de cette installation est d'accéder à Nextcloud à distance depuis tous vos appareils. Nous allons utiliser Swag pour exposer l'application.
## Exposer Nextcloud avec SWAG
L'objectif de cette installation est d'accéder à Nextcloud à distance depuis tous vos appareils. Nous allons utiliser SWAG pour exposer l'application.
::note
@@ -155,7 +155,7 @@ Appuyez sur :kbd{value="Ctrl+O"}, puis :kbd{value="Enter"} pour enregistrer, et
### Créer le fichier subdomain.conf
Dans les dossiers de Swag, créez le fichier `nextcloud.subdomain.conf` :
Dans les dossiers de SWAG, créez le fichier `nextcloud.subdomain.conf` :
```bash [Terminal]
sudo nano /srv/docker/swag/config/nginx/proxy-confs/nextcloud.subdomain.conf
@@ -104,14 +104,14 @@ Déployez le conteneur et allez sur `http://ipdevotreserveur:8020`. Connectez-vo
__Si ça ne marche pas :__ vérifiez les règles de votre pare-feu.
::
## Exposer File Browser Quantum avec Swag
## Exposer File Browser Quantum avec SWAG
::warning
File Browser Quantum ne gère pas l'authentification multifacteur. L'exposer publiquement pourrait mettre vos systèmes en danger. Ne le faites que si vous utilisez une solution d'authentification robuste comme [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik/). Sinon, ne l'exposez pas avec SWAG. Utilisez plutôt un VPN comme [Wireguard](/serveex/core/wireguard).
File Browser Quantum ne gère pas l'authentification multifacteur. L'exposer publiquement pourrait mettre vos systèmes en danger. Ne le faites que si vous utilisez une solution d'authentification robuste comme [TinyAuth](/serveex/security/tinyauth) ou [Authentik](/serveex/advanced/authentik/). Sinon, ne l'exposez pas avec SWAG. Utilisez plutôt un VPN comme [WireGuard](/serveex/core/wireguard).
::
Vous voudrez peut-être accéder à File Browser Quantum à distance depuis tous vos appareils. Pour cela, nous allons l'exposer à travers Swag.
Vous voudrez peut-être accéder à File Browser Quantum à distance depuis tous vos appareils. Pour cela, nous allons l'exposer à travers SWAG.
::note{icon=""}
@@ -149,7 +149,7 @@ Redémarrez la stack en cliquant sur « deploy » et attendez que SWAG soit comp
### Créer le fichier subdomain.conf
Dans les dossiers de Swag, créez le fichier `fbq.subdomain.conf`.
Dans les dossiers de SWAG, créez le fichier `fbq.subdomain.conf`.
```bash [Terminal]
sudo nano /srv/docker/swag/config/nginx/proxy-confs/fbq.subdomain.conf
+9 -9
View File
@@ -8,7 +8,7 @@ description: Installer Pingvin Share, une plateforme de partage de fichiers auto
[Pingvin](https://github.com/stonith404/pingvin-share) est un outil pour partager rapidement des fichiers, à la manière de WeTransfer. Ses nombreuses options de partage (mot de passe, durée d'expiration, lien personnalisé, etc.) en font l'outil idéal pour partager des fichiers rapidement. Pingvin peut aussi créer des _demandes d'envoi_, c'est-à-dire un lien partageable à envoyer à quelqu'un pour qu'il dépose ses fichiers et que vous les récupériez.
![picture](/img/serveex/pingvin.png)
![Interface web de Pingvin Share pour envoyer et partager des fichiers](/img/serveex/pingvin.png)
## Installation
@@ -42,7 +42,7 @@ services:
```
::note
À partir d'ici, nous partons du principe que le nom du réseau de Swag est `swag_default`.
À partir d'ici, nous partons du principe que le nom du réseau de SWAG est `swag_default`.
::
::tip{icon=""}
@@ -74,8 +74,8 @@ Déployez le conteneur et allez sur `http://ipdevotreserveur:3600`. Et voilà !
__Si ça ne marche pas :__ vérifiez les règles de votre pare-feu.
::
## Exposer Pingvin avec Swag
Tout l'intérêt d'une solution comme celle-ci est de pouvoir y accéder à distance, depuis tous vos appareils. Pour cela, nous allons exposer Pingvin à travers Swag.
## Exposer Pingvin avec SWAG
Tout l'intérêt d'une solution comme celle-ci est de pouvoir y accéder à distance, depuis tous vos appareils. Pour cela, nous allons exposer Pingvin à travers SWAG.
::note{icon=""}
📋 __Au préalable :__ <br/><br/>
@@ -113,7 +113,7 @@ Redéployez la stack en cliquant sur « deploy » et attendez que SWAG soit comp
### Créer le fichier subdomain.conf
Dans les dossiers de Swag, créez le fichier `pingvin.subdomain.conf`.
Dans les dossiers de SWAG, créez le fichier `pingvin.subdomain.conf`.
::tip{icon="" to="/serveex/files/file-browser-quantum"}
@@ -224,15 +224,15 @@ Dans l'espace d'administration d'Authentik, créez un provider OAuth2/OpenID.
Remplissez chaque section comme suit, en remplaçant `mondomaine.fr` par votre propre domaine. Copiez les champs `Client ID` et `Client Secret` en lieu sûr.
![picture](/img/serveex/pingvin-auth1.png)
![picture](/img/serveex/pingvin-auth2.png)
![picture](/img/serveex/pingvin-auth3.png)
![Écran de configuration du fournisseur OAuth2/OpenID d'Authentik, partie 1](/img/serveex/pingvin-auth1.png)
![Écran de configuration du fournisseur OAuth2/OpenID d'Authentik, partie 2](/img/serveex/pingvin-auth2.png)
![Écran de configuration du fournisseur OAuth2/OpenID d'Authentik, partie 3](/img/serveex/pingvin-auth3.png)
#### Créer l'application
Enregistrez et créez une application `pingvin` comme suit.
![picture](/img/serveex/pingvin-auth4.png)
![Écran de création de l'application Authentik pour Pingvin Share](/img/serveex/pingvin-auth4.png)
#### Ajouter le provider à votre outpost
@@ -118,8 +118,8 @@ services:
```
Une fois dans VS Code, vous aurez accès au dossier monté.
## Exposer code-server avec Swag
Tout l'intérêt d'une telle solution est d'y accéder à distance depuis n'importe quel appareil. Pour cela, nous allons exposer code-server via Swag.
## Exposer code-server avec SWAG
Tout l'intérêt d'une telle solution est d'y accéder à distance depuis n'importe quel appareil. Pour cela, nous allons exposer code-server via SWAG.
::note
@@ -157,7 +157,7 @@ Redéployez la stack en cliquant sur « deploy » et attendez que SWAG soit plei
### Créer le fichier subdomain.conf
Dans les dossiers de configuration de Swag, créez le fichier `code.subdomain.conf`.
Dans les dossiers de configuration de SWAG, créez le fichier `code.subdomain.conf`.
::tip{icon="" to="/serveex/files/file-browser-quantum"}
✨ __Astuce :__ vous pouvez utiliser **File Browser Quantum** pour naviguer et modifier vos fichiers plutôt que des commandes dans le terminal.
@@ -73,8 +73,8 @@ Déployez le conteneur et allez sur `http://ipdevotreserveur:3333`. Votre instan
__Si ça ne marche pas :__ vérifiez les règles de votre pare-feu.
::
## Exposer Forgejo avec Swag
L'intérêt de cette installation est de pouvoir y accéder à distance depuis n'importe lequel de vos appareils. Pour cela, nous allons exposer Forgejo à travers Swag.
## Exposer Forgejo avec SWAG
L'intérêt de cette installation est de pouvoir y accéder à distance depuis n'importe lequel de vos appareils. Pour cela, nous allons exposer Forgejo à travers SWAG.
::note
@@ -112,7 +112,7 @@ Redéployez la stack en cliquant sur « Deploy » et attendez que SWAG soit plei
### Créer le fichier subdomain.conf
Dans les dossiers de Swag, créez le fichier `forgejo.subdomain.conf`.
Dans les dossiers de SWAG, créez le fichier `forgejo.subdomain.conf`.
::tip{icon="" to="/serveex/files/file-browser-quantum"}
✨ __Astuce :__ vous pouvez utiliser **File Browser Quantum** pour naviguer et modifier vos fichiers plutôt que des commandes dans le terminal.
@@ -51,8 +51,8 @@ Déployez le conteneur et visitez `http://ipdevotreserveur:3222`. Voilà, votre
__Si ça ne marche pas :__ vérifiez les règles de votre pare-feu.
::
## Exposer IT Tools avec Swag
Vous voudrez peut-être y accéder à distance sur tous vos appareils. Pour cela, nous allons exposer IT Tools avec Swag.
## Exposer IT Tools avec SWAG
Vous voudrez peut-être y accéder à distance sur tous vos appareils. Pour cela, nous allons exposer IT Tools avec SWAG.
::note
@@ -95,7 +95,7 @@ Redémarrez la stack en cliquant sur « deploy » et attendez que SWAG soit plei
### Créer le fichier subdomain.conf
Dans les dossiers de Swag, créez le fichier `tools.subdomain.conf`.
Dans les dossiers de SWAG, créez le fichier `tools.subdomain.conf`.
::tip{icon="" to="/serveex/files/file-browser-quantum"}
✨ __Astuce :__ vous pouvez utiliser **File Browser Quantum** pour naviguer et modifier vos fichiers plutôt que des commandes dans le terminal.
+16 -16
View File
@@ -1,5 +1,5 @@
---
title: Adguard Home
title: AdGuard Home
description: Installer AdGuard Home pour bloquer publicités et trackers à l'échelle du réseau avec DNS-over-HTTPS, gestion des clients et règles de filtrage personnalisées.
---
@@ -12,7 +12,7 @@ Il fonctionne comme un serveur DNS qui redirige les domaines de suivi vers un «
En pratique, une fois en place, il vous faudra juste configurer les serveurs DNS de vos appareils, pour que ces derniers l'utilisent.
![adguard](/img/serveex/adguard.png)
![AdGuard](/img/serveex/adguard.png)
**Rappel sur le fonctionnement d'un DNS :**
@@ -20,14 +20,14 @@ Lorsque vous naviguez sur un site, ou une application, des requêtes sont émise
Par défaut, votre appareil utilise le serveur de votre fournisseur d'accès, paramétré dans votre box ou directement sur le CGNAT de votre opérateur si appareil mobile. Cela peut être changé directement dans les réglages de votre navigateur, mais aussi dans le système de votre appareil, et parfois directement dans votre box si votre FAI le permet.
Adguard lui, va s'intercaler entre le serveur de nom et votre appareil. Si vous paramétrez vos appareil, ils contacteront d'abord adguard qui filtrera les requêtes, via des listes régulièrement mises à jour :
AdGuard lui, va s'intercaler entre le serveur de nom et votre appareil. Si vous paramétrez vos appareil, ils contacteront d'abord AdGuard qui filtrera les requêtes, via des listes régulièrement mises à jour :
- Si le domaine n'est pas dans une blocklist, il contactera des serveurs de noms génériques (dit upstreams) et répondra vers vos appareils avec l'adresse IP recherchée.
- Si le domaine est dans une blocklist, il ne contactera pas les DNS upstream et ne répondra pas à vos appareils. Le contenu affilié à cette requête ne s'affichera pas.
C'est ainsi que les pubs et domaines malveillants sont bloqués : leurs domaines sont présents dans la blocklist, le reste de la page lui charge correctement.
![Picture](/img/serveex/adguard.svg)
![Schéma d'AdGuard filtrant une requête DNS selon une liste de blocage](/img/serveex/adguard.svg)
## Installation
@@ -47,7 +47,7 @@ tree:
::note
Nous monterons également le dossier `/srv/docker/swag/config/etc/letsencrypt` pour accéder au certificat SSL de Swag.
Nous monterons également le dossier `/srv/docker/swag/config/etc/letsencrypt` pour accéder au certificat SSL de SWAG.
::
::steps{level="3"}
@@ -102,7 +102,7 @@ L'assistant de configuration vous demande de choisir un port pour l'interface d'
### Terminé !
::
C'est tout ! Adguard est déployé.
C'est tout ! AdGuard est déployé.
## Exposer AdGuard avec SWAG
Pour rendre AdGuard utilisable en dehors de votre réseau domestique, vous devez l'exposer.
@@ -347,23 +347,23 @@ Le bloc `location /tinyauth` s'exécute dans le conteneur de SWAG lui-même, SWA
<br/><br/>
Vous pouvez protéger cette app avec Authentik en ouvrant `adguard.subdomain.conf` et en retirant les `#` devant `include /config/nginx/authentik-server.conf;`{lang=nginx} et `include /config/nginx/authentik-location.conf;`{lang=nginx}. n'oubliez pas de [créer une application et un fournisseur dans Authentik](/serveex/advanced/authentik#protéger-une-app-par-reverse-proxy). Il vous faudra exclure l'url `https://adguard.mondomaine.fr/dns-query` de l'authentification :
- Éditez le fournisseur d'Adguard
- Éditez le fournisseur d'AdGuard
- Dans *paramètres avancés du protocole > chemins authentifiés*, saisissez `^/dns-query`
::
Enregistrez avec :kbd{value="Ctrl+O"} puis :kbd{value="Entrée"}, puis quittez avec :kbd{value="Ctrl+X"}.
Et voilà, vous exposez Adguard à présent !
Et voilà, vous exposez AdGuard à présent !
## Configurer le chiffrement SSL/TLS
Le chiffrement est essentiel si vous souhaitez garder privées les requêtes que vous faites vers adguard. Chiffrer ces requêtes c'est vous assurer que personne, même votre FAI, ne connaisse votre historique. C'est aussi vous assurer que personne d'autre que votre serveur vous répond.
Le chiffrement est essentiel si vous souhaitez garder privées les requêtes que vous faites vers AdGuard. Chiffrer ces requêtes c'est vous assurer que personne, même votre FAI, ne connaisse votre historique. C'est aussi vous assurer que personne d'autre que votre serveur vous répond.
Afin de configurer le chiffrement :
- Allez dans _paramètre_ puis dans _chiffrement_.
- Paramétrez comme suit
![Picture](/img/serveex/adguard-chiffrement.png)
![Écran des réglages de chiffrement d'AdGuard Home](/img/serveex/adguard-chiffrement.png)
- Puis en dessous, dans la section _certificats_ cochez _Définir un emplacement de fichier du certificat_
- Dans le champ de saisie, mettez `/swag-ssl/live/mondomaine.fr/fullchain.pem` en remplaçant `mondomaine.fr` par votre domaine principal.
@@ -376,7 +376,7 @@ Et voilà ! Vous avez protégé vos futures requêtes DNS !
## Configurer les appareils
Pour configurer vos appareils, vous avez plusieurs choix (que vous pouvez cumuler).
### Sécuriser le réseau local
Vous pouvez sécuriser votre réseau local avec adguard en configurant votre box pour que chaque requête DNS soit dirigée par défaut vers adguard plutôt que les services de votre FAI. Attention, votre box doit pouvoir permettre le changement de DNS (Orange ne le permet pas).
Vous pouvez sécuriser votre réseau local avec AdGuard en configurant votre box pour que chaque requête DNS soit dirigée par défaut vers AdGuard plutôt que les services de votre FAI. Attention, votre box doit pouvoir permettre le changement de DNS (Orange ne le permet pas).
Généralement cette option est dans les paramètres _DHCP_ de votre box. Pensez bien à ajouter un serveur secondaire tel que :
@@ -390,14 +390,14 @@ En effet, sans cela, si votre serveur tombe, vos appareils n'arriveraient plus
Des appareils peuvent avoir un autre DNS paramétré et ne pas utiliser ceux de la box.
::
### Forcer un navigateur à utiliser Adguard
### Forcer un navigateur à utiliser AdGuard
Dans votre navigateur, vous pouvez configurer un DNS pour le forcer à utiliser adguard home.
Dans votre navigateur, vous pouvez configurer un DNS pour le forcer à utiliser AdGuard home.
Dans les paramètres, il vous faudra renseigner l'adresse `https://adguard.mondomaine.fr/dns-query`
### Windows, paramétrer Adguard au niveau système
### Windows, paramétrer AdGuard au niveau système
Dans windows, vous devez paramétrer Adguard pour chaque carte réseau que vous souhaitez utiliser.
Dans Windows, vous devez paramétrer AdGuard pour chaque carte réseau que vous souhaitez utiliser.
- Rendez vous dans _accueil > Réseau et internet >_ et choisissez votre carte réseau à modifier
- Cliquez sur _modifier les DNS_ (parfois dans _propriété du matériel_)
@@ -408,7 +408,7 @@ Dans windows, vous devez paramétrer Adguard pour chaque carte réseau que vous
- Désactivez _retour au texte en clair_
- Enregistrez
Tous les programmes de votre machine utilisant cette carte réseau seront filtrés par Adguard.
Tous les programmes de votre machine utilisant cette carte réseau seront filtrés par AdGuard.
## Ajouter des filtres
@@ -25,11 +25,11 @@ Il y a deux modes principaux à connaître :
- Le premier permet aux applications gérant nativement le SSO compatible OpenID de se connecter directement à Authentik. C'est la méthode à privilégier, puisque l'application décide elle-même de ce qui est public et de ce qui est protégé.
![Picture](/img/serveex/auth-native.svg)
![Schéma d'une application se connectant nativement à Authentik via OpenID](/img/serveex/auth-native.svg)
- La seconde méthode injecte l'authentification Authentik via SWAG avant d'atteindre le service cible.
![Picture](/img/serveex/auth-proxy.svg)
![Schéma d'Authentik injectant l'authentification via SWAG en reverse proxy](/img/serveex/auth-proxy.svg)
Les deux modes se configurent application par application.
@@ -375,15 +375,15 @@ Pourquoi faire cela alors que Dockge a déjà une authentification ? Parce que D
- Choisissez _Applications_ puis _Create with wizard_
- Remplissez les champs comme suit :
![Picture](/img/serveex/auth1.png)
![Assistant de création d'application Authentik](/img/serveex/auth1.png)
- À l'étape suivante, choisissez « Forward authentication (single application) » et configurez comme suit (les flows sont importants) :
![Picture](/img/serveex/auth2.png)
![Configuration du fournisseur d'authentification forward-auth d'Authentik](/img/serveex/auth2.png)
- Ensuite, allez dans le menu _Outposts_ à gauche et modifiez _authentik Embedded Outpost_ :
![Picture](/img/serveex/auth3.png)
![Liste des applications de l'outpost intégré d'Authentik](/img/serveex/auth3.png)
- Ajoutez l'application `dockge` en la déplaçant dans la colonne de droite et enregistrez.
@@ -415,7 +415,7 @@ Répétez cette procédure pour chaque application que vous voulez protéger (sa
Votre nouvelle architecture ressemble à ceci :
![Picture](/img/serveex/authentik.svg)
![Schéma de l'architecture obtenue avec Authentik protégeant les applications via SWAG](/img/serveex/authentik.svg)
## Protéger un service sur un serveur distant
Pour une [application native](/serveex/advanced/authentik/#protecting-a-native-app) (via OAuth 2.0 ou autre), rien ne change.
+2 -2
View File
@@ -155,7 +155,7 @@ Le principal intérêt de cette installation est de pouvoir accéder à Arcane
::warning
La connexion locale d'Arcane n'a pas d'authentification multifacteur. Ne l'exposez que si vous utilisez [Pocket ID](/serveex/security/pocket-id) (voir plus bas) ou [Authentik](/serveex/advanced/authentik) pour la connexion. Sinon, ne l'exposez pas avec SWAG. Utilisez plutôt un VPN comme [Wireguard](/serveex/core/wireguard), surtout vu le niveau d'accès qu'Arcane a sur votre hôte.
La connexion locale d'Arcane n'a pas d'authentification multifacteur. Ne l'exposez que si vous utilisez [Pocket ID](/serveex/security/pocket-id) (voir plus bas) ou [Authentik](/serveex/advanced/authentik) pour la connexion. Sinon, ne l'exposez pas avec SWAG. Utilisez plutôt un VPN comme [WireGuard](/serveex/core/wireguard), surtout vu le niveau d'accès qu'Arcane a sur votre hôte.
::
::note
@@ -194,7 +194,7 @@ Nous partons ici du principe que le nom du réseau d'Arcane est `arcane_default`
### Créer le fichier subdomain.conf
Dans les dossiers de Swag, créez le fichier `arcane.subdomain.conf` :
Dans les dossiers de SWAG, créez le fichier `arcane.subdomain.conf` :
::tip{icon="" to="/serveex/files/file-browser-quantum"}
✨ __Astuce :__ utilisez **File Browser Quantum** pour naviguer et modifier les fichiers plutôt que des commandes dans le terminal.