Cependant, les solutions comme les VPN, bien qu’efficaces, peuvent être complexes à configurer et à maintenir, ce dont je n’ai pas envie pour un home lab. De plus, pour pouvoir accéder à Grafana, cela implique d’avoir la configuration VPN sous la main et de pouvoir l’installer sur le support utilisé. Ce qui n’est pas garanti : votre équipe IT ne sera pas très contente si vous voulez installer un VPN sur votre poste de travail pour “voir si votre installation solaire se porte bien” ou encore “pour savoir si les batteries ont suffisamment rechargé pour taper raclette le soir même”.
J’avais besoin d'une solution qui soit à la fois sécurisée, simple à mettre en place, facile à utiliser et ne nécessitant pas l’ouverture de port sur le réseau domestique parental. Idéalement, une espèce de reverse proxy distribué multi-protocole (pour aussi accéder en ssh au serveur) installé chez OVH gérant aussi l’authentification et l’audit (log).
Eh bien cette technologie existe et c’est Teleport !
Teleport permet de mettre en place un cluster d’agent Teleport qui permet à un utilisateur d’accéder, via un point d’entrée unique (celui du proxy), aux ressources auxquelles ces agents ont accès. C’est un reverse proxy distribué implémentant une stratégie ZeroTrust, il y a une authentification mutuelle de chaque agent. L’utilisateur n’a finalement pas besoin d’avoir accès directement à la ressource (au sens réseau). Il suffit que l’agent Teleport qui a accès à la ressource et l’utilisateur, qui veut accéder à la ressource, ont tous les deux accès au Proxy pour que cela fonctionne. La centralisation ainsi du flux via un point unique permet de faire du RBAC (Role Based Access Control) et de l’audit.
Mise en œuvre et utilisation
Pour mon usage personnel, j’ai donc installé Téléport sur un serveur dédié chez OVH. J’ai configuré le service de proxy et d'authentification sur une machine virtuelle (VM), et installé l'agent Téléport sur le serveur (Cf. Architecture ci-dessous)
Cette configuration initiale a permis de créer un tunnel sécurisé entre le serveur dédié et le serveur domestique, redirigeant les requêtes vers les ressources internes via le proxy Téléport, tout en maintenant un niveau de sécurité optimal et sans avoir à gérer des mises à jour fréquentes ou ouvrir des ports sur le firewall familial.