Initialisation des systèmes...

Baptiste.Dev
Retour aux projets
Projet Perso★ Featured

Voyager3

Notre homelab auto-hébergé, monté à trois : Proxmox, Podman rootless, DNS souverains PowerDNS, messagerie et CI/CD sécurisée par scan Trivy.

Voyager3

Voyager3

Notre homelab auto-hébergé, monté à trois. De l'hébergement bricolé sur un VPS à une vraie infrastructure (virtualisation, DNS souverains, messagerie et CI/CD sécurisée), le tout géré et maintenu par nos soins. Documentation complète sur voyager3.fr.


#D'où vient l'idée ?

Avec Stefano et Benjamin, on partage la même passion. Pendant notre BTS, on se retrouvait tous les lundis soir pour ce qu'on a baptisé « l'apéro du lundi soir » : chacun sur son PC, mais dans la même pièce, à bosser sur nos projets respectifs. Un soir, l'évidence est tombée : pourquoi ne pas monter notre propre homelab ?

L'aventure Voyager3 est partie de là, avec un premier essai d'hébergement de Speakzy sur le VPS de Stefano, sous son nom de domaine pixelatlantis.eu.


#Timeline

PériodeÉtape
Mai 2025Premiers pas. On héberge Speakzy sur un VPS Ionos de Stefano, mais les perfs sont insuffisantes et l'app crashe au build 4 fois sur 5. J'achète speakzy.fr sur O2switch. Tentative de VPS O2switch avortée : on découvre que ce sont des machines partagées, pas de vrais VPS.
Été 2025Pause estivale.
Octobre 2025Autour d'une raclette, on décide de monter une vraie infra. Le nom tombe : Voyager3, la fusion de notre passion pour l'espace, pour l'informatique, et le fait qu'on soit trois. On récupère un vieux serveur (père de Benjamin), un pare-feu StormShield et un Raspberry Pi. Direction Pontoise chez Stefano : installation de Proxmox sur le serveur, achat de voyager3.fr, config du StormShield en coupure entre la box et le serveur.
Novembre 2025VPS Tethys et Titan → nos premiers serveurs DNS. Migration de tous nos domaines sur OVH pour activer DNSSEC. Nouveau VPS Phobos → serveur de mail (mailcow) + Nginx Proxy Manager pour router facilement les apps. On dockerise tout.
Février 2026Mise en ligne de plusieurs apps : Speakzy, nos portfolios, png2svg. J'achète baptiste-vidal.fr.
22 avril 2026L'attaque (voir plus bas).
29 juillet 2026Les portfolios de Stefano et moi sont en ligne, avec une CI/CD GitHub stricte : scan Trivy bloquant à chaque push sur main, déploiement refusé en cas de CVE. Idem pour png2svg. Cap suivant : notre société, Itherys.

#L'attaque du 22 avril 2026

Le jour où on a vraiment appris la sécu, à la dure.

Speakzy se fait attaquer via une CVE React2Shell (décembre 2025). L'attaquant parvient à exécuter du code dans le conteneur Docker. Le vrai problème : ce Docker n'était pas rootless. Il monte le disque sda sur le conteneur et accède à l'ensemble de nos données. Puis il lance un spam de requêtes DNS depuis la machine.

Résultat : grosse mise en garde d'OVH, machine basculée en mode rescue, postmortem exigé. Le moral en a pris un coup, mais on est revenus plus forts.

La réponse :

  • Migration DNS vers PowerDNS → création d'Europa et Ganymede, redondants.
  • Dashboard perigee.voyager3.fr en double authentification pour piloter les enregistrements DNS, synchronisés entre Europa et Ganymede.
  • Phobos reconstruit de zéro avec une politique cyber très stricte, en Podman Quadlet rootless.
  • Nouveau VPS Iris (Ionos) comme serveur de mail indépendant.
  • Titan et Tethys perdent progressivement leurs responsabilités, en vue de leur recyclage.

#L'infrastructure aujourd'hui

BriqueRôle
ProxmoxVirtualisation sur le serveur physique
Podman + Quadlet (rootless)Conteneurisation des apps, orchestrée par systemd
Nginx Proxy ManagerReverse proxy et gestion des certificats
PowerDNS (Europa / Ganymede)DNS souverains, redondants et signés DNSSEC
mailcow / IrisMessagerie auto-hébergée
StormShieldPare-feu en coupure entre la box et l'infra
GitHub Actions + TrivyCI/CD avec scan de vulnérabilités bloquant au déploiement

En parallèle, j'ai monté mon propre lab à la maison : des machines de récup' remises à zéro, Proxmox, plusieurs VM, et même mon propre système de NAS écrit en Rust, histoire d'apprendre le système et le réseau en profondeur.


#L'équipe

On gère Voyager3 à trois, chacun sa spécialité :

  • Stefano Triolo, SecOps. Depuis l'attaque d'avril, il pilote l'ensemble de l'infra. → son portfolio
  • Benjamin Bacle, DevOps. Présent depuis le début sur toute la mise en place de l'infrastructure.
  • Baptiste Vidal, Dev (moi). Je m'occupe principalement du développement des apps et de leur déploiement sur notre infra. Je pousse aussi des choix techniques, comme le passage à Podman en Quadlet.

#Et maintenant ?

On monte Itherys (itherys.fr / .com) : notre société de prestation informatique, entièrement auto-hébergée sur notre propre infrastructure.

Prochaine étape côté sécu : une tâche cron qui scanne quotidiennement tous nos projets avec Trivy et qui, selon la sévérité des CVE détectées, nous alerte, ou coupe carrément l'app touchée.


#Ce que j'ai appris

  • La sécurité, pour de vrai : rootless par défaut, moindre privilège, et l'importance d'un postmortem honnête après un incident.
  • L'infra de bout en bout : virtualisation, DNS souverains avec DNSSEC, reverse proxy, messagerie auto-hébergée.
  • Le travail à trois : répartir les responsabilités (Dev / DevOps / SecOps) et tenir sur le long terme, même après un coup dur.
  • Apprendre en construisant : coder mon propre NAS en Rust pour comprendre le système et le réseau de l'intérieur.