Skip to main content

01 - Présentation

Cette documentation décrit la mise en place du serveur VPN WireGuard utilisé sur l'infrastructure personnelle Numericare.

L'objectif est de disposer d'un accès distant sécurisé au réseau domestique tout en conservant une navigation Internet performante depuis les appareils mobiles et les ordinateurs portables.


Objectifs

  • Accéder au réseau domestique depuis Internet.
  • Accéder aux serveurs Linux en SSH.
  • Accéder aux machines Windows en RDP.
  • Administrer Proxmox.
  • Administrer Kubernetes.
  • Accéder au NAS Synology.
  • Accéder à Home Assistant.
  • Accéder aux applications hébergées derrière le reverse proxy.
  • Bénéficier du filtrage DNS d'AdGuard Home même en déplacement.

Architecture

                              Internet
                                  │
                                  ▼
                            Freebox
                      192.168.150.254
                                  │
                     WAN ASUS : 192.168.150.x
                                  │
                                  ▼
                     ASUS RT-AC88U (Routeur)
                    LAN : 10.151.151.0/24
                                  │
          ┌───────────────────────┼────────────────────────┐
          │                       │                        │
          │                       │                        │
       Kubernetes            Synology NAS          Home Assistant
          │
          │
      LXC NETWORK
      10.151.151.40
          │
     ┌────┴────────────────────────────┐
     │                                 │
     │                                 │
WireGuard                       AdGuard Home
10.152.152.1                   Docker (Host)
     │
     │
     ▼
Clients VPN
10.152.152.0/24

Architecture logique


Client VPN
(iPhone, Windows, Linux, macOS)

        │
        ▼

WireGuard

        │
        ├────────────► Réseau local
        │                 │
        │                 ├── Proxmox
        │                 ├── Kubernetes
        │                 ├── Synology
        │                 ├── Home Assistant
        │                 └── Serveurs Linux
        │
        ▼

AdGuard Home
        │
        ▼

Cloudflare / Quad9

Choix d'architecture

Deux modes de fonctionnement sont possibles avec WireGuard.

Mode Description Choix
Full Tunnel L'intégralité du trafic Internet passe par la maison. ❌ Non retenu
Split Tunnel Seul le trafic destiné au réseau domestique passe dans le VPN. ✅ Retenu

Le mode Split Tunnel permet de conserver les performances de la connexion Internet locale (5G, Fibre, Wi-Fi public...) tout en ayant accès à l'ensemble de l'infrastructure personnelle.


Fonctionnement DNS

Tous les clients VPN utilisent AdGuard Home comme serveur DNS.


Client VPN
     │
     ▼

WireGuard
10.152.152.1

     │
     ▼

AdGuard Home

     │
     ▼

Cloudflare / Quad9

Cette architecture permet de bénéficier du blocage des publicités, des domaines malveillants et des trackers même lorsque l'appareil est connecté en 5G ou sur un réseau Wi-Fi externe.


Plan d'adressage

Équipement Adresse
Serveur WireGuard 10.152.152.1/24
Clients VPN 10.152.152.0/24
LXC NETWORK 10.151.151.40
DNS VPN 10.152.152.1

Principe de fonctionnement


Navigation Internet
───────────────────

Téléphone
      │
      ├────────► DNS
      │
      ▼
WireGuard
      │
      ▼
AdGuard Home
      │
      ▼
Cloudflare / Quad9


Trafic Web
──────────

Téléphone
      │
      ▼
5G / Fibre / Wi-Fi

(Le trafic Internet ne transite pas par le VPN)

Avantages de cette architecture

  • Très faibles latences.
  • Excellentes performances.
  • Consommation de bande passante minimale à domicile.
  • Accès sécurisé à l'ensemble du réseau personnel.
  • Filtrage DNS AdGuard Home disponible partout.
  • Configuration simple des nouveaux clients VPN.

Cette documentation décrit l'architecture actuellement utilisée sur l'infrastructure Numericare. Les exemples de configuration, les adresses IP et les commandes sont directement issus de l'environnement de production personnel.