# 02 - Architecture réseau

Cette page présente l'architecture réseau utilisée pour le serveur VPN WireGuard ainsi que les différents flux réseau entre les clients distants, le serveur VPN et l'infrastructure domestique.

---

## Vue d'ensemble

```

                                      Internet
                                          │
                                          │
                                          ▼
                           adguard.numericare.fr
                                          │
                                          │
                              Routeur ASUS RT-AC88U
                           Redirection UDP 51820
                                          │
                                          ▼
                              LXC NETWORK (Debian 12)
                               10.151.151.40
                                          │
             ┌────────────────────────────┼────────────────────────────┐
             │                            │                            │
             │                            │                            │
        WireGuard                   AdGuard Home                  DDNS Updater
      10.152.152.1                     Docker                       Docker
             │
             ▼
        Réseau VPN
      10.152.152.0/24
             │
             ▼
      Réseau domestique
      192.168.150.0/24

```

---

## Plan d'adressage IP

<table id="bkmrk-%C3%89quipement-adresse-i"><thead><tr><th>Équipement</th><th>Adresse IP</th><th>Description</th></tr></thead><tbody><tr><td>Routeur ASUS</td><td>192.168.150.254</td><td>Passerelle Internet</td></tr><tr><td>LXC NETWORK</td><td>10.151.151.40</td><td>Serveur Debian hébergeant les services réseau</td></tr><tr><td>WireGuard</td><td>10.152.152.1/24</td><td>Serveur VPN</td></tr><tr><td>Clients VPN</td><td>10.152.152.0/24</td><td>Téléphones et ordinateurs</td></tr><tr><td>AdGuard Home</td><td>10.152.152.1:53</td><td>Serveur DNS utilisé par les clients VPN</td></tr></tbody></table>

---

## Services hébergés dans le LXC NETWORK

<table id="bkmrk-service-mode-descrip"><thead><tr><th>Service</th><th>Mode</th><th>Description</th></tr></thead><tbody><tr><td>WireGuard</td><td>Installation native</td><td>Serveur VPN</td></tr><tr><td>AdGuard Home</td><td>Docker (network\_mode: host)</td><td>Serveur DNS avec filtrage</td></tr><tr><td>ISC DHCP</td><td>Docker (network\_mode: host)</td><td>Serveur DHCP</td></tr><tr><td>DDNS Updater</td><td>Docker (network\_mode: host)</td><td>Mise à jour automatique du DNS OVH</td></tr></tbody></table>

---

## Flux réseau

### Connexion VPN

```

Client VPN
      │
      │ UDP 51820
      ▼
Routeur ASUS
      │
      ▼
LXC NETWORK
      │
      ▼
WireGuard

```

### Accès aux serveurs internes

# WireGuard

### Résolution DNS

```

Client VPN
      │
      ▼
10.152.152.1
(WireGuard)

      │
      ▼

AdGuard Home

      │
      ▼

Cloudflare
Google
Quad9

```

---

## Mode Split Tunnel

L'infrastructure utilise un fonctionnement **Split Tunnel**.

Seuls les flux destinés aux réseaux internes transitent par le VPN. Le reste du trafic Internet continue d'utiliser la connexion locale (5G, Fibre ou Wi-Fi).

<table id="bkmrk-destination-passe-da"><thead><tr><th>Destination</th><th>Passe dans le VPN</th></tr></thead><tbody><tr><td>192.168.150.0/24</td><td>✅ Oui</td></tr><tr><td>10.151.151.0/24</td><td>✅ Oui</td></tr><tr><td>10.152.152.0/24</td><td>✅ Oui</td></tr><tr><td>Internet</td><td>❌ Non</td></tr></tbody></table>

---

## Résolution DNS

Tous les clients WireGuard utilisent le serveur DNS interne de WireGuard.

```

DNS = 10.152.152.1

```

Cette configuration permet :

- le filtrage des publicités ;
- le blocage des trackers ;
- le blocage des domaines malveillants ;
- l'utilisation d'AdGuard Home quel que soit le réseau utilisé.

---

## Pourquoi utiliser l'adresse 10.152.152.1 comme DNS ?

Bien que le conteneur AdGuard Home soit installé sur le LXC **10.151.151.40**, les clients VPN utilisent l'adresse **10.152.152.1**.

Cette adresse correspond à l'interface WireGuard du serveur et présente plusieurs avantages :

- elle est toujours accessible dès que le tunnel VPN est établi ;
- elle reste identique même si l'adresse LAN du serveur change ;
- elle simplifie la configuration des clients ;
- elle évite les problèmes de routage observés avec certains systèmes d'exploitation mobiles.

---

> **Bonnes pratiques**
> 
> - Installer WireGuard directement sur Debian et non dans Docker.
> - Installer AdGuard Home en Docker avec `network_mode: host`.
> - Utiliser le mode Split Tunnel.
> - Utiliser `10.152.152.1` comme serveur DNS des clients VPN.
> - Conserver un plan d'adressage dédié au réseau VPN.