Voyager3
Notre homelab auto-hébergé, monté à trois : Proxmox, Podman rootless, DNS souverains PowerDNS, messagerie et CI/CD sécurisée par scan Trivy.

Voyager3
Notre homelab auto-hébergé, monté à trois. De l'hébergement bricolé sur un VPS à une vraie infrastructure (virtualisation, DNS souverains, messagerie et CI/CD sécurisée), le tout géré et maintenu par nos soins. Documentation complète sur voyager3.fr.
#D'où vient l'idée ?
Avec Stefano et Benjamin, on partage la même passion. Pendant notre BTS, on se retrouvait tous les lundis soir pour ce qu'on a baptisé « l'apéro du lundi soir » : chacun sur son PC, mais dans la même pièce, à bosser sur nos projets respectifs. Un soir, l'évidence est tombée : pourquoi ne pas monter notre propre homelab ?
L'aventure Voyager3 est partie de là, avec un premier essai d'hébergement de Speakzy sur le VPS de Stefano, sous son nom de domaine pixelatlantis.eu.
#Timeline
| Période | Étape |
|---|---|
| Mai 2025 | Premiers pas. On héberge Speakzy sur un VPS Ionos de Stefano, mais les perfs sont insuffisantes et l'app crashe au build 4 fois sur 5. J'achète speakzy.fr sur O2switch. Tentative de VPS O2switch avortée : on découvre que ce sont des machines partagées, pas de vrais VPS. |
| Été 2025 | Pause estivale. |
| Octobre 2025 | Autour d'une raclette, on décide de monter une vraie infra. Le nom tombe : Voyager3, la fusion de notre passion pour l'espace, pour l'informatique, et le fait qu'on soit trois. On récupère un vieux serveur (père de Benjamin), un pare-feu StormShield et un Raspberry Pi. Direction Pontoise chez Stefano : installation de Proxmox sur le serveur, achat de voyager3.fr, config du StormShield en coupure entre la box et le serveur. |
| Novembre 2025 | VPS Tethys et Titan → nos premiers serveurs DNS. Migration de tous nos domaines sur OVH pour activer DNSSEC. Nouveau VPS Phobos → serveur de mail (mailcow) + Nginx Proxy Manager pour router facilement les apps. On dockerise tout. |
| Février 2026 | Mise en ligne de plusieurs apps : Speakzy, nos portfolios, png2svg. J'achète baptiste-vidal.fr. |
| 22 avril 2026 | L'attaque (voir plus bas). |
| 29 juillet 2026 | Les portfolios de Stefano et moi sont en ligne, avec une CI/CD GitHub stricte : scan Trivy bloquant à chaque push sur main, déploiement refusé en cas de CVE. Idem pour png2svg. Cap suivant : notre société, Itherys. |
#L'attaque du 22 avril 2026
Le jour où on a vraiment appris la sécu, à la dure.
Speakzy se fait attaquer via une CVE React2Shell (décembre 2025). L'attaquant parvient à exécuter du code dans le conteneur Docker. Le vrai problème : ce Docker n'était pas rootless. Il monte le disque sda sur le conteneur et accède à l'ensemble de nos données. Puis il lance un spam de requêtes DNS depuis la machine.
Résultat : grosse mise en garde d'OVH, machine basculée en mode rescue, postmortem exigé. Le moral en a pris un coup, mais on est revenus plus forts.
La réponse :
- Migration DNS vers PowerDNS → création d'Europa et Ganymede, redondants.
- Dashboard perigee.voyager3.fr en double authentification pour piloter les enregistrements DNS, synchronisés entre Europa et Ganymede.
- Phobos reconstruit de zéro avec une politique cyber très stricte, en Podman Quadlet rootless.
- Nouveau VPS Iris (Ionos) comme serveur de mail indépendant.
- Titan et Tethys perdent progressivement leurs responsabilités, en vue de leur recyclage.
#L'infrastructure aujourd'hui
| Brique | Rôle |
|---|---|
| Proxmox | Virtualisation sur le serveur physique |
| Podman + Quadlet (rootless) | Conteneurisation des apps, orchestrée par systemd |
| Nginx Proxy Manager | Reverse proxy et gestion des certificats |
| PowerDNS (Europa / Ganymede) | DNS souverains, redondants et signés DNSSEC |
| mailcow / Iris | Messagerie auto-hébergée |
| StormShield | Pare-feu en coupure entre la box et l'infra |
| GitHub Actions + Trivy | CI/CD avec scan de vulnérabilités bloquant au déploiement |
En parallèle, j'ai monté mon propre lab à la maison : des machines de récup' remises à zéro, Proxmox, plusieurs VM, et même mon propre système de NAS écrit en Rust, histoire d'apprendre le système et le réseau en profondeur.
#L'équipe
On gère Voyager3 à trois, chacun sa spécialité :
- Stefano Triolo, SecOps. Depuis l'attaque d'avril, il pilote l'ensemble de l'infra. → son portfolio
- Benjamin Bacle, DevOps. Présent depuis le début sur toute la mise en place de l'infrastructure.
- Baptiste Vidal, Dev (moi). Je m'occupe principalement du développement des apps et de leur déploiement sur notre infra. Je pousse aussi des choix techniques, comme le passage à Podman en Quadlet.
#Et maintenant ?
On monte Itherys (itherys.fr / .com) : notre société de prestation informatique, entièrement auto-hébergée sur notre propre infrastructure.
Prochaine étape côté sécu : une tâche cron qui scanne quotidiennement tous nos projets avec Trivy et qui, selon la sévérité des CVE détectées, nous alerte, ou coupe carrément l'app touchée.
#Ce que j'ai appris
- La sécurité, pour de vrai : rootless par défaut, moindre privilège, et l'importance d'un postmortem honnête après un incident.
- L'infra de bout en bout : virtualisation, DNS souverains avec DNSSEC, reverse proxy, messagerie auto-hébergée.
- Le travail à trois : répartir les responsabilités (Dev / DevOps / SecOps) et tenir sur le long terme, même après un coup dur.
- Apprendre en construisant : coder mon propre NAS en Rust pour comprendre le système et le réseau de l'intérieur.