Files
docudjeex/content/fr/3.serveex/4.monitoring/4.beszel.md
T

10 KiB

title, description
title description
Beszel Installer Beszel pour surveiller CPU, RAM, disques et réseau de vos serveurs, y compris à distance, via un tableau de bord web léger.

:ellipsis{left=0px width=40rem top=10rem blur=140px zIndex=60}

Beszel est un conteneur qui donne accès en temps réel aux informations matérielles de vos serveurs et permet leur suivi historique. Activité du processeur, occupation des disques, températures, RAM : rien n'échappe à votre surveillance. Beszel permet aussi de configurer des notifications et des alertes au dépassement des seuils que vous définissez.

Beszel comprend un hub avec une interface web et un agent qui collecte les données de votre serveur ou d'un serveur distant.

Beszel

Installation

::file-tree

tree: /: - srv: - docker: - beszel: - compose.yaml - .env - data/ - socket/

::

::steps{level="3"}

Déployer la stack

Ouvrez Dockge, cliquez sur compose, nommez la stack beszel, et collez ce qui suit :

---
services:
  beszel:
    image: henrygd/beszel:latest
    container_name: beszel
    restart: unless-stopped
    ports:
      - ${PORT}:8090
    volumes:
      - ./data:/beszel_data
      - ./socket:/beszel_socket

  beszel-agent:
    image: henrygd/beszel-agent:latest
    container_name: beszel-agent
    restart: unless-stopped
    network_mode: host
    volumes:
      - ./socket:/beszel_socket
      - /var/run/docker.sock:/var/run/docker.sock:ro
    environment:
      LISTEN: /beszel_socket/beszel.sock
      # Ne retirez pas les guillemets autour de la clé
      KEY: ${KEY}

::tip{icon=""} Astuce : ajoutez le label Watchtower à chaque conteneur pour automatiser les mises à jour.

---
services:
  beszel:
    #...
    labels:
      - com.centurylinklabs.watchtower.enable=true

::

Renseigner vos variables d'environnement

Remplissez le fichier .env, par exemple :

PORT=8090 # port de l'interface web
KEY= # clé privée à récupérer dans Beszel lors de l'ajout d'un système

Pour la valeur de KEY, il faudra lancer Beszel une première fois pour l'obtenir.

Déployez le conteneur et allez sur http://ipdevotreserveur:8090. Votre interface web Beszel est maintenant accessible !

Terminé !

::

::caution

Si ça ne marche pas : vérifiez les règles de votre pare-feu. ::

Ajouter les informations du serveur local

Maintenant que l'interface web est accessible, il faut y pousser les informations du serveur local. Ajoutez simplement une machine via l'interface web et configurez-la ainsi :

Beszel add system

Notez la clé privée et validez. Renseignez la clé dans votre fichier .env dans Dockge et redéployez la stack. Une fois fait, votre serveur apparaîtra dans l'interface web :

Beszel system

Ajouter un serveur distant

Vous pouvez aussi surveiller un serveur distant. Pour cela, faites tourner l'agent sur le serveur distant. Ajoutez une nouvelle machine dans Beszel et renseignez :

  • Le nom affiché pour votre serveur distant
  • L'adresse IP ou le nom de domaine du serveur distant
  • Le port d'écoute (par exemple 45876)

Beszel vous proposera un compose.yaml à déployer sur le serveur distant, ou vous pouvez utiliser :

---
services:
  beszel-agent:
    image: henrygd/beszel-agent
    container_name: beszel-agent
    restart: unless-stopped
    network_mode: host
    volumes:
      - /var/run/docker.sock:/var/run/docker.sock:ro
    environment:
      LISTEN: ${PORT}
      KEY: ${KEY}

Et dans le .env :

PORT=45876 # port de communication entre le hub et l'agent distant
KEY= # clé privée fournie par Beszel lors de l'ajout du système

Déployez la stack sur le serveur distant. Les données commenceront à remonter dans l'interface web après quelques secondes.

::caution

Si ça ne marche pas : vérifiez les règles de votre pare-feu. ::

Exposer Beszel avec Swag

::warning

Beszel ne gère pas l'authentification multifacteur. L'exposer sur internet pourrait compromettre les machines connectées. Ne le faites que si vous utilisez un système comme TinyAuth ou Authentik. Sinon, ne l'exposez pas avec SWAG. Utilisez plutôt un VPN comme Wireguard. ::

Si vous voulez accéder à Beszel à distance depuis tous vos appareils, exposez-le avec Swag.

::note{icon="" to="/general/networking/nat"} 📋 Au préalable :

Vous devez avoir créé un sous-domaine DNS du type beszel.mondomaine.fr avec un CNAME pointant vers mondomaine.fr. À moins d'utiliser Cloudflare Zero Trust, vous devez aussi avoir redirigé le port 443 de votre box vers le port 443 de votre serveur via les règles NAT. ::

::steps{level="3"}

Ajouter le réseau de Beszel à SWAG

Dans Dockge, modifiez le fichier compose de Swag et ajoutez le réseau de Beszel :

---
services:
  swag:
     container_name: # ...
      # ...
     networks:
      # ...
      - beszel            # réseau déclaré dans la stack

networks:
  # ...
  beszel:
    name: beszel_default  # nom réel du réseau externe
    external: true

Redéployez la stack et attendez que Swag soit pleinement opérationnel.

::note

Nous partons du principe que le nom du réseau est beszel_default. Vous pouvez vérifier la connectivité en visitant le tableau de bord de Swag sur http://ipdevotreserveur:81. ::

Créer le fichier subdomain.conf

Dans les dossiers de configuration de Swag, créez beszel.subdomain.conf.

::tip{icon="" to="/serveex/files/file-browser-quantum"} Astuce : utilisez File Browser Quantum pour naviguer et modifier vos fichiers plutôt que des commandes dans le terminal. ::

sudo nano /srv/docker/swag/config/nginx/proxy-confs/beszel.subdomain.conf

Collez :

## Version 2023/12/19

server {
    listen 443 ssl;
    listen [::]:443 ssl;

    server_name beszel.*;

    include /config/nginx/ssl.conf;

    client_max_body_size 0;

    #if ($lan-ip = yes) { set $geo-whitelist yes; }
    #if ($geo-whitelist = no) { return 404; }
    if ($geo-blacklist = no) { return 404; }

    # enable for ldap auth
    #include /config/nginx/ldap-server.conf;

    # enable for Authelia
    #include /config/nginx/authelia-server.conf;

    # enable for Authentik
    #include /config/nginx/authentik-server.conf;

    location / {
        #auth_basic "Restricted";
        #auth_basic_user_file /config/nginx/.htpasswd;

        #include /config/nginx/ldap-location.conf;
        #include /config/nginx/authelia-location.conf;
        #include /config/nginx/authentik-location.conf;

        include /config/nginx/proxy.conf;
        include /config/nginx/resolver.conf;
        set $upstream_app beszel;
        set $upstream_port 8090;
        set $upstream_proto http;
        proxy_pass $upstream_proto://$upstream_app:$upstream_port;
    }
}

Appuyez sur :kbd{value="Ctrl+O"}, puis :kbd{value="Enter"} pour enregistrer, et :kbd{value="Ctrl+X"} pour quitter.

Terminé !

::

Et voilà ! Beszel est maintenant exposé !

Protéger Beszel avec TinyAuth

Ajoutez la vérification forward-auth de TinyAuth directement dans beszel.subdomain.conf, de la même façon que dans le tutoriel TinyAuth :

## Version 2023/12/19

server {
    listen 443 ssl;
    listen [::]:443 ssl;

    server_name beszel.*;

    include /config/nginx/ssl.conf;

    client_max_body_size 0;

    #if ($lan-ip = yes) { set $geo-whitelist yes; }
    #if ($geo-whitelist = no) { return 404; }
    if ($geo-blacklist = no) { return 404; }

    # enable for ldap auth
    #include /config/nginx/ldap-server.conf;

    # enable for Authelia
    #include /config/nginx/authelia-server.conf;

    # enable for Authentik
    #include /config/nginx/authentik-server.conf;

    location /tinyauth {
        internal;
        proxy_pass http://tinyauth:3000/api/auth/nginx;
        proxy_pass_request_body off;
        proxy_set_header Content-Length "";
        proxy_set_header X-Forwarded-Proto $scheme;
        proxy_set_header X-Forwarded-Host $http_host;
        proxy_set_header X-Forwarded-Uri $request_uri;
    }

    location @tinyauth_login {
        return 302 https://tinyauth.mondomaine.fr/login?redirect_uri=$scheme://$http_host$request_uri;
    }

    location / {
        auth_request /tinyauth;
        error_page 401 = @tinyauth_login;

        #auth_basic "Restricted";
        #auth_basic_user_file /config/nginx/.htpasswd;

        #include /config/nginx/ldap-location.conf;
        #include /config/nginx/authelia-location.conf;
        #include /config/nginx/authentik-location.conf;

        include /config/nginx/proxy.conf;
        include /config/nginx/resolver.conf;
        set $upstream_app beszel;
        set $upstream_port 8090;
        set $upstream_proto http;
        proxy_pass $upstream_proto://$upstream_app:$upstream_port;
    }
}

::note{to="/serveex/security/tinyauth#exposing-tinyauth-with-swag"}

Le bloc location /tinyauth s'exécute dans le conteneur de SWAG lui-même, SWAG doit donc être sur le réseau Docker de TinyAuth pour le joindre par son nom (tinyauth ici). Cela devrait déjà être en place depuis l'exposition de TinyAuth. Si vous rencontrez une erreur, revérifiez que le fichier compose de SWAG a toujours ce réseau rattaché. ::

::tip{icon=""} Vous pouvez protéger cette application avec Authentik plutôt que TinyAuth, en ouvrant beszel.subdomain.conf et en retirant le # devant include /config/nginx/authentik-server.conf; et include /config/nginx/authentik-location.conf;. N'oubliez pas de créer une application et un provider dans Authentik. ::