Home lab · charly-lab.net · documentation v2.4

Charles SimonTechnicien Supérieur Systèmes et Réseaux · Rennes

Après 20 ans de support technique chez CANAL+, je me suis formé au métier de technicien systèmes et réseaux (titre TSSR). Pour aller plus loin que la formation, je construis chez moi l'infrastructure d'une petite entreprise : réseau segmenté, annuaire, accès sécurisés, helpdesk publié sur Internet, sauvegardes testées. Tout est documenté.

[email protected] linkedin.com/in/charles-simon-it Vezin-le-Coquet (35) · disponible immédiatement
4VLANs filtrés par pfSense, politique « tout refuser sauf »
6machines en service sur Proxmox (VM et conteneurs)
0port ouvert sur la box pour publier le helpdesk
26 spour restaurer un serveur lors du test de restauration

01 · Architecture

Un réseau de PME, en miniature

Cloudflare Access (authentification) + tunnel Navigateur utilisateur du helpdesk HTTPS PC d'administration réseau domestique, Wi-Fi Freebox Delta · réseau domestique · aucune redirection de port vers le lab PROXMOX VE · GEEKOM A9 MAX · 32 GO pfSense · routage inter-VLAN · filtrage « default deny » · DHCP · DNS · VPN WireGuard VLAN 20 · DMZ srv-proxy-01 cloudflared + Traefik srv-glpi-01 GLPI 11 · Apache · MariaDB HTTP tunnel sortant (QUIC) VLAN 10 · MGMT srv-ad-01 AD DS · DNS · GPO (WS 2025) srv-teleport-01 accès SSH Zero Trust VLAN 30 · CLIENTS win11-client-01 poste du domaine + bastion RDP / RSAT vers l'AD VLAN 40 · ACCESS zone isolée d'essais sans DHCP VPN WireGuard RDP
Deux chemins traversent le lab. En orange, le helpdesk GLPI : c'est le serveur de la DMZ qui ouvre lui-même un tunnel vers Cloudflare, donc aucun port n'est ouvert sur la box et personne n'atteint GLPI sans s'être authentifié. En vert, l'administration : VPN WireGuard jusqu'à pfSense, puis rebond par le bastion Windows. La croix rouge marque un flux interdit et vérifié : la DMZ ne peut pas joindre le réseau d'administration.

02 · Réalisations

Ce que j'ai mis en place

DMZ · publicationHelpdesk GLPI accessible sur Internet
Besoin
Rendre un outil de ticketing accessible de l'extérieur sans exposer le réseau.
Réalisation
GLPI 11 sur un conteneur Debian dans la DMZ. Publication par Cloudflare Tunnel, établi en sortie : aucun port ouvert. Cloudflare Access impose une authentification avant même d'atteindre le serveur. Traefik en reverse proxy ajoute les en-têtes de sécurité. Apache n'accepte que les requêtes venant de Traefik. Double authentification sur le compte, comptes par défaut désactivés, empreinte SHA-256 vérifiée avant installation.
Compétences
Publication sécurisée de service, reverse proxy, durcissement LAMP, gestion des services informatiques (ITSM).
Réseau · sécuritéSegmentation et pare-feu
Besoin
Séparer administration, services publiés, postes et zone d'essais.
Réalisation
Quatre VLANs (trunk 802.1Q sur un pont Proxmox) routés et filtrés par pfSense. Politique « tout est refusé sauf ce qui est décrit » : une matrice des flux documente chaque règle ouverte et chaque refus. Isolement de la DMZ vérifié depuis ses deux serveurs.
Compétences
VLAN, routage inter-VLAN, filtrage, DHCP, DNS, moindre privilège.
AnnuaireDomaine Active Directory
Besoin
Centraliser les comptes, les postes et les règles de sécurité.
Réalisation
Contrôleur de domaine Windows Server 2025, DNS intégré avec zones inverses. Unités d'organisation, groupes selon la méthode AGDLP (aucun droit donné directement à un compte), compte d'administration séparé. GPO : affichage des informations machine (BGInfo) et désactivation de LLMNR. Synchronisation de l'heure en cascade pfSense → AD → postes.
Compétences
AD DS, DNS, GPO, gestion des identités.
AccèsAdministration à distance sécurisée
Besoin
Administrer le lab sans jamais exposer de bureau à distance.
Réalisation
VPN WireGuard jusqu'à pfSense, puis rebond par un bastion Windows avec les outils RSAT. Teleport pour les accès SSH, avec double authentification et sessions enregistrées. Serveurs de la DMZ administrables uniquement depuis la console Proxmox.
Compétences
VPN, bastion, Zero Trust, double authentification.
ContinuitéSauvegardes testées
Besoin
Pouvoir reconstruire n'importe quelle machine.
Réalisation
Sauvegarde quotidienne de toutes les machines vers un SSD externe à l'hyperviseur, avec rétention. Règle : une sauvegarde ne compte qu'après un test de restauration documenté. Premier test réussi en 26 secondes, sur une machine isolée du réseau. Instantané avant chaque mise à jour, ordre de démarrage vérifié lors d'un arrêt complet.
Compétences
Sauvegarde et restauration, plan de reprise, exploitation.
Formation TSSRDéploiement de postes avec FOG
Besoin
Installer rapidement les postes d'une salle de TP.
Réalisation
Serveur FOG Project sur Debian (PXE, TFTP, Apache, MariaDB) pour capturer et déployer des images Windows et Linux. Accès à l'interface restreint par rôle. Deux pannes résolues : un boot réseau bloqué par le Spanning Tree du switch Cisco (corrigé avec portfast et bpduguard), et une capture d'image Ubuntu impossible à cause de LVM.
Compétences
Déploiement, PXE, commutation Cisco, diagnostic.

03 · Méthode de diagnostic

Un incident, de bout en bout

Après le déplacement de l'hyperviseur, le lien réseau ne montait qu'à 100 Mbit/s. Voici comment je l'ai traité : mesurer, comparer, confirmer, corriger, vérifier. C'est la méthode que j'appliquais au support de dernier niveau, appliquée ici à l'infrastructure.

ÉtapeActionConstat
1 · mesurercat /sys/class/net/nic1/speed100 au lieu de 1000
2 · comparerethtool nic1Les deux équipements savent faire du gigabit : la négociation n'est pas en cause.
3 · confirmerjournalctl -k | grep -i downshift« Downshift… check cabling » : une paire du câble ne passe pas.
4 · corrigerRemplacement du cordon, ancien câble marqué défectueux1000 Mbit/s
5 · vérifierContrôle de chaque service après redémarrageProxmox, VPN, bastion, pare-feu, tunnel : OK. Procédure ajoutée aux règles du lab.

04 · Façon de travailler

Des règles écrites, appliquées

  1. Chaque commande est documentée avec le rôle de ses paramètres.
  2. Instantané avant toute mise à jour ou installation importante.
  3. Un flux n'est ouvert que pour un besoin identifié ; les refus sont documentés.
  4. Un service n'est jamais joignable sans authentification préalable.
  5. Logiciels hors dépôts vérifiés par empreinte SHA-256.
  6. Aucun mot de passe dans la documentation ; secrets dans un gestionnaire dédié, double authentification à part.
  7. Conventions de nommage pour les serveurs, groupes, GPO et instantanés.

La documentation d'exploitation (12 chapitres, journal des modifications, liste d'actions suivie) en est à sa version 2.4.

Feuille de route

  • Réseau segmenté, pare-feu, VPN, bastion
  • Active Directory, DNS, GPO
  • DMZ, reverse proxy et helpdesk GLPI publiés
  • Sauvegardes quotidiennes et test de restauration
  • Inventaire automatique des postes dans GLPI (agent)
  • Serveur de fichiers interne avec droits AGDLP
  • Nextcloud dans la DMZ
  • Supervision (Zabbix) et centralisation des journaux
  • Automatisation avec Ansible

05 · Parcours

Du support client à l'infrastructure

2004 – 2019CANAL+ · conseiller clients puis technicien conseil : 10 ans d'assistance technique de dernier niveau, diagnostic à distance de pannes complexes.
2019 – 2025CANAL+ · chargé de relation et d'expérimentations clients : pilotage des bêta-tests des décodeurs, reproduction et qualification des bugs, suivi Jira.
2025 – 2026AFTEC Rennes · titre professionnel Technicien Supérieur Systèmes et Réseaux (niveau 5), 771 h. Home lab en parallèle.