Étudiante BTS SIO SISR.
Apprendre est mon métier et
cette infrastructure, est ma façon de le prouver.

En alternance, je construis un homelab en conditions réelles : cluster Proxmox, reverse proxy Traefik, CI/CD Gitea, réseau segmenté par VLAN — versionné dans Git, documenté, reproductible.

2 nœudscluster Proxmox VE (i7-6700 · i5-7500)
12+ servicesdéployés, reverse-proxiés, supervisés
100% Gitinfra versionnée, CI/CD Gitea Actions
6 VLANsegmentation réseau en cours de déploiement
Stack technique

Ce que je fais tourner

Chaque brique a été déployée à la main, en binaire + systemd quand c'est possible plutôt qu'en conteneur — pour comprendre exactement ce qui tourne et pourquoi.

Virtualisation

  • Proxmox VE cluster 2 nœuds
  • LXC / QEMU isolation par service

Réseau

  • pfSense routage / FW
  • VLAN 802.1Q 6 zones
  • AdGuard Home DNS
  • OpenVPN 3 profils

Exposition & TLS

  • Traefik v3 reverse proxy
  • Let's Encrypt DNS challenge
  • DuckDNS DDNS
  • Tailscale Funnel exposition temporaire

CI/CD & Code

  • Gitea Git + PostgreSQL
  • Gitea Actions act_runner
  • MkDocs Material wiki

Gestion & sécurité

  • NetBox IPAM
  • Vaultwarden secrets
  • OPSI télédistribution

Supervision

  • Grafana dashboards
  • Prometheus métriques
  • node_exporter hôtes
Architecture — en direct

Pas des captures d'écran. La vraie carte.

Ces diagrammes sont interactifs : ils lisent leurs données depuis un JSON versionné dans Git, donc ils reflètent l'infrastructure réelle, pas un schéma figé dans une présentation. Survolez un nœud pour les détails.

Rendu D3.js — code et données disponibles sur le dépôt Git du wiki.
Projets

Au-delà du homelab

Des outils PowerShell pour l'administration de parc : déploiement applicatif self-service et sauvegarde de profils utilisateurs, testés sur un environnement Active Directory de laboratoire séparé du homelab de production.

Catalogue d'applications

  • 4 scripts PowerShell modèle pull
  • Déploiement via GPO tâche planifiée
  • Espace de noms DFS indépendant du serveur

Sécurité de la chaîne

  • Vérification par SID pas par nom
  • Empreinte SHA-256 fail-closed
  • Liste blanche de contenu anti-injection

Sauvegarde de profils

  • Robocopy multi-thread codes de sortie gérés
  • Lecteurs réseau ruche registre hors-ligne
  • Compression + rapport auto-élévation

Chaque poste vient chercher lui-même ce qui lui est destiné plutôt que de le recevoir d'un serveur central, avec un budget de temps pour respecter les contraintes des scripts de démarrage GPO, et plusieurs contrôles d'intégrité avant toute installation silencieuse. Le script de sauvegarde, lui, va jusqu'à charger la ruche registre d'un utilisateur non connecté pour récupérer ses lecteurs réseau mappés avant migration de poste.

Voir le dépôt scripts Documentation détaillée

Feuille de route

Ce qui avance, ce qui attend

Un aperçu honnête — y compris ce qui est bloqué par du matériel, et les pistes tout juste explorées.

Segmentation VLAN (6 VLAN) Bloqué Attente pfSense + carte réseau 4 ports
Jellyfin Bloqué Attente achat disque 750 Go
Bascule DNS → AdGuard Bloqué Dépend de pfSense
Monitoring — exposition HTTPS En cours LXC existante, routeur Traefik à finaliser
Profils OpenVPN À faire Conception faite, déploiement à venir
Proxmox Backup Server À faire Plan de reprise d'activité, priorité haute
GPO versionnées dans Git À faire Export automatique vers le dépôt scripts
Onboarding/offboarding AD À faire Extension du script de sauvegarde profils
Logs centralisés (Loki) À faire Greffe sur la stack Grafana existante
SSO (Authentik/Keycloak) À faire Authentification unique multi-services
Détection d'intrusion (Wazuh) À faire Services exposés publiquement, rien en place

Suivi détaillé sur le wiki

Parcours

Comment on en arrive là

En cours

Alternance — infrastructure & support

Mise en pratique quotidienne sur Proxmox en environnement de production, en parallèle de la construction du homelab comme laboratoire personnel.

Homelab

Cluster Proxmox à 2 nœuds

Migration d'un nœud unique vers un cluster, avec la découverte pratique (et douloureuse) de ce qu'un pvecm add --force fait vraiment aux configurations LXC.

Homelab

Exposition HTTPS complète

Traefik + Let's Encrypt en wildcard DNS challenge, AdGuard Home pour la résolution locale — tous les services accessibles en HTTPS sur un sous-domaine dédié.

Homelab

CI/CD interne

Gitea + Actions pour builder et déployer automatiquement le wiki à chaque push — l'infrastructure documente et redéploie sa propre documentation.

Homelab

Exposition publique temporaire via Tailscale Funnel

En attendant la Freebox définitive, portfolio et wiki sont rendus accessibles publiquement sans ouvrir aucun port, via Tailscale Funnel routé à travers Traefik.

À venir

Segmentation VLAN complète

pfSense + carte réseau 4 ports pour passer d'un réseau plat à 6 VLAN isolés, avec accès distant différencié par profil OpenVPN.

Contact

On en parle ?

Ouvert aux échanges autour de l'infrastructure, de l'alternance, ou d'une opportunité à venir.