Inventaire
Ce que chaque morceau du labo fait, et ce que j'ai écrit dessus. Les descriptions ci-dessous sont tenues à la main, article après article : c'est la couche que rien ne peut générer à ma place. L'élévation des baies et les comptes, eux, sont l'ouvrage de Bob, refait chaque nuit — comme l'architecture.
Grappe conteneurs (k3s)
Petite grappe Kubernetes (k3s) répartie entre un plan de contrôle dans le nuage et des nœuds à la maison, qui a remplacé l'ancien hôte Docker unique. Fait tourner les conteneurs du réseau serveurs, dont le pipeline de déploiement de ce site. Tous les nœuds — serveurs GPU, machines virtuelles, Raspberry Pi et la VM cloud — sont sous NixOS et décrits dans un seul dépôt : réinstaller un nœud, c'est réappliquer sa configuration, pas refaire les étapes de mémoire. Les workloads qui tournent dessus ont leur propre dépôt.
Bastion / console
Deux rôles, deux machines depuis août 2026. Le bastion — point d'entrée SSH du VLAN serveurs, clés de service à commande forcée, pipeline de secrets, tâches singleton — vit sur un Raspberry Pi branché sur l'UPS survivant, à côté du routeur. La console — sessions d'agent, dépôts, builds, dans des conteneurs compartimentés — vit dans une VM dédiée de 16 Go sur le serveur GPU, volontairement hors de la grappe k3s. Le Pi garde une console de secours arrêtée, démarrable à la main pendant une panne. C'est du bastion que partent les vérifications de dérive nocturnes et, chaque semaine sans supervision, les sauvegardes chiffrées et les mises à jour système de tout le parc, via une instance headless de Claude Code.
Proxy inverse (TLS)
Tourne sur la VM cloud, seul point d'entrée public du réseau. Termine le TLS et relaie chaque hôte public vers le bon service à l'intérieur du réseau domicile via le tunnel chiffré — rien n'est exposé directement sur le pare-feu maison. La VM qui l'héberge est sous NixOS, décrite dans le dépôt des machines; les règles du côté edge (DNS, tunnels, accès) vivent dans leur propre dépôt.
Surveillance + alertes
Tableau de bord de monitoring centralisé et notifications push, épinglés sur le nœud cloud de la grappe pour ne pas partager le sort de ce qu'ils surveillent en cas de panne à la maison. Surveillent aussi les vérifications de dérive : chaque nuit, chaque dépôt compare ce qui est écrit en git à ce qui tourne pour vrai, et l'écart déclenche une alerte.
Stockage (NAS)
Stockage de fichiers centralisé pour le réseau serveurs.
Pipeline média
Ripping et encodage vidéo, plus vidéosurveillance (enregistreur réseau) des caméras de la maison. Les deux machines sont sous NixOS : accélération matérielle, pilotes et volumes de travail sont déclarés dans le dépôt plutôt que réinstallés à la main après chaque réinstallation.
Calcul GPU
Inférence de modèles de langage locaux (LLM), notamment pour l'assistant vocal domotique. Côté Linux, la pile GPU — pilotes propriétaires et exposition des cartes aux conteneurs — est déclarée en git, ce qui rend la reconstruction d'un nœud reproductible; un poste sous Windows contribue encore au calcul et reste, lui, géré à la main.
Pare-feu domicile
Routeur/pare-feu du réseau maison. Sépare les VLANs (serveurs, réseau local), et maintient le tunnel chiffré site-à-site vers la VM cloud — aucun port n'est ouvert directement sur l'Internet résidentiel.
Site web statique
Ce blogue lui-même : contenu statique généré et déployé automatiquement par la grappe conteneurs, servi via le proxy inverse de la VM cloud. Le pipeline qui le construit est décrit en git comme le reste, pas configuré à la main.
Alimentation protégée (onduleurs)
Trois onduleurs sous surveillance NUT, chacun maître d'un hôte via USB : les racks de serveurs s'éteignent proprement à un seuil de batterie, et l'« île du survivant » — le pare-feu pfSense, le modem WAN et un Pi orchestrateur sur l'onduleur le moins chargé — tient des heures pour alerter, émettre le battement de cœur du commutateur d'homme mort, puis réveiller les serveurs par IPMI au retour du courant. Le tout déclaré dans le dépôt des machines et validé par des débranchements volontaires.
Domotique
Automatisation de la maison et assistant vocal local, piloté par un LLM tournant sur le calcul GPU du réseau serveurs.
Clients mobiles (VPN)
Appareils mobiles rejoignant le réseau maison à distance via VPN.
Postes personnels
Ordinateurs et téléphones personnels sur le réseau local.
Caméras / périphériques
Caméras et autres périphériques réseau du réseau local.
# pas encore rattaché
Ces applications et machines existent dans le schéma généré mais aucun rôle ne les revendique encore — le plus souvent parce que je n'ai pas encore écrit dessus. Bob les compte quand même : la liste est là pour que le trou se voie plutôt que de disparaître discrètement.
app:access-auditclusterapp:argocdclusterapp:cluster-dnsclusterapp:cronicleclusterapp:keepass-webdavclusterapp:n8nclusterapp:numeriseurclusterapp:unificlusterhost:arcade1hardwarehost:arcade2hardwarehost:gaming-01hardwareinstance:aws_nodecloud