Introduction
Mon infrastructure personnelle est à la fois mon terrain d'expérimentation quotidien et un outil concret qui fait tourner mes services professionnels et personnels. Elle couvre la domotique, l'hébergement applicatif, l'IA locale et la sécurité réseau.
Matériel
L'infrastructure repose sur plusieurs machines aux rôles bien définis :
- Mac mini M4 : serveur principal, accessible uniquement en SSH. Héberge via Docker de nombreux services : n8n (automatisation), deux instances Odoo (CRM/facturation pour ma micro-entreprise et pour Cluvo), Ollama avec Open WebUI (LLM local), Grafana, et diverses VMs pour des expérimentations ponctuelles.
- NAS Synology : stockage centralisé des données personnelles, backups applicatifs et services légers comme le streaming local.
- Raspberry Pi 4 et Raspberry Pi 3 : deux instances Home Assistant avec chacune leur propre réseau Zigbee. La séparation est nécessaire car ma dépendance (studio/bureau) est trop éloignée de la maison pour un réseau Zigbee unique. Un troisième Home Assistant est prévu pour les garages, confrontés à la même problématique de distance.
- Raspberry Pi 5 : trois rôles critiques en une seule machine. C'est le reverse proxy Nginx de toute l'infrastructure (seul point d'entrée, ports 80 et 443), le bastion local pour l'accès SSH aux machines internes, et le serveur VPN WireGuard pour les applications accessibles uniquement via une IP locale.
Bastions et accès externe
Deux VPS IONOS complètent l'infrastructure :
- Le premier sert de bastion externe : point d'entrée pour toutes les connexions SSH depuis l'extérieur. Pour accéder au Mac mini depuis mon MacBook Air en déplacement, la connexion passe par un double proxy jump — d'abord le VPS IONOS, puis le bastion local (RPi 5), avant d'atteindre la machine cible.
- Le second est intégralement dédié à Vaultwarden (gestionnaire de mots de passe), isolé du reste de l'infrastructure par choix de sécurité.
Architecture réseau
Seuls les ports 80 et 443 sont ouverts sur ma box, redirigés vers le reverse proxy du Raspberry Pi 5. Les sous-domaines sont configurés chez les providers de noms de domaine pour pointer vers l'IP de la box, puis le reverse proxy Nginx route vers les services internes. Les certificats TLS sont gérés et renouvelés automatiquement.
Domotique
Depuis trois ans, j'accumule des données de consommation et d'événements via Home Assistant. L'automatisation couvre les lumières, l'alarme, le chauffage et d'autres équipements.
Évolutions prévues
L'infrastructure est en constante évolution. Parmi les projets à venir : la mise en place d'un système de vidéosurveillance sur les parties extérieures, l'installation d'un switch managé avec des VLANs séparés, l'ajout de panneaux solaires et d'une climatisation intégrés au système domotique, et surtout un pipeline d'intelligence artificielle décisionnelle alimenté par les trois ans de données accumulées, capable d'optimiser automatiquement la consommation énergétique.