Pare-feu domicile
Routeur/pare-feu du réseau maison. Sépare les VLANs (serveurs, réseau local), et maintient le tunnel chiffré site-à-site vers la VM cloud — aucun port n'est ouvert directement sur l'Internet résidentiel.
# dans l'architecture générée
external:routerexternalapp:unificluster
Ces identifiants viennent des dépôts IaC publics, pas de cette page — la vue générée les redessine chaque nuit.
La réponse par la mauvaise patte : pourquoi mes sessions SSH gelaient après une minute
Depuis mon nouveau Mac, mes sessions SSH vers mes serveurs gelaient après une minute ou deux. La cause tient en une phrase : la réponse revenait par une autre porte que la demande, et mon pare-feu pfSense, qui ne voyait que la moitié de la conversation, l'oubliait après 30 secondes de silence. Trois règles de routage, posées par un seul module NixOS, ont réglé ça sur neuf machines en moins de deux minutes. Débogué en session avec Claude Code (Opus 5.5), avec une fausse piste macOS en prime.
Corollaire : Linux répond poliment, mais par la porte d'en arrière
Le corollaire théorique de « La réponse par la mauvaise patte ». Des VLAN sur des commutateurs qui ne lisent pas les étiquettes, un noyau Linux qui répond de la bonne adresse mais par la porte la plus proche (RFC 1122, le modèle « Weak ES »), un pare-feu pf qui ne crée une fiche que sur un SYN et oublie en 30 secondes une connexion qu'il n'a vue qu'à moitié, et trois règles ip rule, posées par un module NixOS sur neuf hôtes câblés de trois façons. Avec les vraies sorties, et deux aveux.
Renuméroter les adresses IP d'un cluster k3s : plus corsé que prévu
Un audit de routine débusque une vraie erreur DHCP, puis on décide de renuméroter deux autres nœuds pour le fun — jusqu'à se buter sur une limite d'AWS qui force à reconstruire le nœud du plan de contrôle au grand complet.
Décommissionner un serveur DNS maison : de "ça a l'air simple" à "on a cassé sa propre résolution DNS"
Ce qui devait être un simple downsizing d'instance EC2 a fini par révéler qu'un vieux serveur DNS maison portait deux rôles cachés, provoquer une panne DNS auto-infligée, et débusquer une dépendance réseau invisible machine par machine.
Fermer la porte FTP sur Internet : basculer vers un accès privé par WireGuard
Migration d'un serveur FTP (utilisé pour la numérisation de documents depuis une imprimante-scanner) exposé publiquement, même restreint par IP, vers un accès uniquement via tunnel WireGuard privé. Couvre le routage WireGuard incomplet, le piège classique du FTP passif derrière un VPN, et la méthode réutilisée pour d'autres services d'administration.
Donner une adresse IPv6 propre et prévisible à chaque serveur de mon réseau
Mise en place d'une convention d'adressage IPv6 (suffixe = octet IPv4 en hexadécimal) sur un réseau de serveurs en DHCPv6 stateful. Couvre la découverte de DUID par capture réseau, un piège de rechargement de configuration après changement de moteur DHCP, et un cas de client DHCPv6 attaché à la mauvaise interface.