Skip to content

Homelab

Cette section décrit mon homelab tel qu’il tourne chez moi. L’infrastructure repose aujourd’hui sur une UniFi Cloud Gateway Fiber pour le routage et le firewall, trois nœuds Proxmox pour le compute, et un Synology pour le stockage (backups, media, partages). Au départ, comme beaucoup de labs, tout vivait sur un seul LAN : box FAI en routeur, un Proxmox, le NAS sur le switch, le Wi‑Fi pour le reste. Ça suffit pour installer GitLab ou Jellyfin. Les problèmes apparaissent quand on empile IoT, invités, forge et media sur le même subnet — chez moi, l’IoT devait joindre Home Assistant en MQTT sans voir le NAS, et les invités ne devaient pas atteindre GitLab. Sur un LAN plat, c’est intenable.

J’ai donc arrêté d’ajouter des services et j’ai investi dans le réseau avant de revenir à Kubernetes et aux playbooks Ansible. L’ordre que je documente ici reprend cette leçon : d’abord segmenter et filtrer (guide UniFi), ensuite gérer proprement le nœud on-demand du cluster k3s (Wake-on-LAN le matin, arrêt automatique le soir), et seulement plus tard le cluster lui-même. Chaque guide donne le contexte, les commandes, et les pièges que j’ai rencontrés — à adapter si ton matériel diffère.

#GuideContenuStatut
1Fondations réseau UniFiDu LAN plat aux VLAN, firewall, DNS, IoT / HAPublié
2Wake-on-LAN · Arrêt auto ProxmoxAllumer et éteindre pve01 sans casser les VMPublié
3Kubernetes (k3s) + AnsibleCluster lab reproductibleÀ venir

Si tu démarres, commence par le guide UniFi même avec un autre routeur ou d’autres boîtiers. Une fois les VLAN et le firewall compris, le reste du lab devient beaucoup plus simple à raisonner. Les deux articles Proxmox viennent juste après : ils n’ont de sens que lorsqu’on a déjà un réseau stable sur lequel réveiller et éteindre un nœud.

Le schéma ci-dessous résume la topologie actuelle. La gateway route et filtre entre les VLAN. Les nœuds Proxmox sont sur le lab (Untrusted) ; le Synology et ce que je traite comme services de confiance (GitLab, Vault, Pi-hole) restent sur Trusted, séparés du media et du futur k3s. L’idée est simple : si le nœud applicatif tombe, je veux encore pouvoir ouvrir GitLab et lire les secrets — d’où la séparation confiance / exécution, plutôt que tout empiler sur la même machine « parce que ça marche ».

Le NAS porte les backups Proxmox, le media et les partages SMB. Traefik et le tunnel Cloudflare tournent pour l’instant sur une VM apps ; un edge dédié (Raspberry Pi) est une piste d’évolution, pas un prérequis pour suivre les guides 1 et 2. Les détails de règles firewall, d’ordre Internal → Internal et d’anecdotes MQTT sont dans le guide UniFi — c’est là que le vécu du lab est le plus dense.

Questions ou retours : LinkedIn · GitHub.