EN
FR

Homelab — Infrastructure personnelle multi-serveurs

Janv. 2025 — Aujourd'hui (1 an 8 mois)

Infra multi-serveurs : Mac mini, RPi, NAS, VPS. Reverse proxy, bastions, VPN WireGuard, domotique, IA locale et observabilité.

Couverture du projet
Partager sur LinkedIn

Introduction

Mon infrastructure personnelle est à la fois mon terrain d'expérimentation quotidien et un outil concret qui fait tourner mes services professionnels et personnels. Elle couvre la domotique, l'hébergement applicatif, l'IA locale et la sécurité réseau.

Matériel

L'infrastructure repose sur plusieurs machines aux rôles bien définis :

  • Mac mini M4 : serveur principal, accessible uniquement en SSH. Héberge via Docker de nombreux services : n8n (automatisation), deux instances Odoo (CRM/facturation pour ma micro-entreprise et pour Cluvo), Ollama avec Open WebUI (LLM local), Grafana, et diverses VMs pour des expérimentations ponctuelles.
  • NAS Synology : stockage centralisé des données personnelles, backups applicatifs et services légers comme le streaming local.
  • Raspberry Pi 4 et Raspberry Pi 3 : deux instances Home Assistant avec chacune leur propre réseau Zigbee. La séparation est nécessaire car ma dépendance (studio/bureau) est trop éloignée de la maison pour un réseau Zigbee unique. Un troisième Home Assistant est prévu pour les garages, confrontés à la même problématique de distance.
  • Raspberry Pi 5 : trois rôles critiques en une seule machine. C'est le reverse proxy Nginx de toute l'infrastructure (seul point d'entrée, ports 80 et 443), le bastion local pour l'accès SSH aux machines internes, et le serveur VPN WireGuard pour les applications accessibles uniquement via une IP locale.

Bastions et accès externe

Deux VPS IONOS complètent l'infrastructure :

  • Le premier sert de bastion externe : point d'entrée pour toutes les connexions SSH depuis l'extérieur. Pour accéder au Mac mini depuis mon MacBook Air en déplacement, la connexion passe par un double proxy jump — d'abord le VPS IONOS, puis le bastion local (RPi 5), avant d'atteindre la machine cible.
  • Le second est intégralement dédié à Vaultwarden (gestionnaire de mots de passe), isolé du reste de l'infrastructure par choix de sécurité.

Architecture réseau

Seuls les ports 80 et 443 sont ouverts sur ma box, redirigés vers le reverse proxy du Raspberry Pi 5. Les sous-domaines sont configurés chez les providers de noms de domaine pour pointer vers l'IP de la box, puis le reverse proxy Nginx route vers les services internes. Les certificats TLS sont gérés et renouvelés automatiquement.

Domotique

Depuis trois ans, j'accumule des données de consommation et d'événements via Home Assistant. L'automatisation couvre les lumières, l'alarme, le chauffage et d'autres équipements.

Évolutions prévues

L'infrastructure est en constante évolution. Parmi les projets à venir : la mise en place d'un système de vidéosurveillance sur les parties extérieures, l'installation d'un switch managé avec des VLANs séparés, l'ajout de panneaux solaires et d'une climatisation intégrés au système domotique, et surtout un pipeline d'intelligence artificielle décisionnelle alimenté par les trois ans de données accumulées, capable d'optimiser automatiquement la consommation énergétique.

Recommandations
Couverture du projet Cluvo — SaaS B2B pour clubs sportifs

Cluvo — SaaS B2B pour clubs sportifs

Co-fondateur & Lead Tech d'un SaaS B2B : architecture Laravel/React, CI/CD GitHub Actions, infra VPS dockerisée et pilotage produit.

Couverture du projet Pipeline DevSecOps — Conduite du changement

Pipeline DevSecOps — Conduite du changement

Mise en place de pratiques DevSecOps dans un SaaS B2B : audit, CI/CD, conduite du changement sur 1 an. Résultats : 5+ déploiements/jour.

Couverture du projet Cloudy Pocket
React
Laravel
Git & Github

Cloudy Pocket

App de gestion de budget en production depuis 2+ ans. Chiffrement AES-256, CI/CD sur 4 repos, déploiement via bastion sécurisé.