33800 Docs

← Retour

Proposition : Autoriser l'IP de l'ami (86000 - Poitiers)

Date : 26/01/2026 00:15 Status : EN ATTENTE VALIDATION

Contexte

Ton meilleur ami a une connexion fibre avec IP fixe. Tu veux lui donner accès à tes services *.nowhere84.com et préparer l'infrastructure pour accueillir ses futurs services sur *.86000.nowhere84.com.

Informations de l'ami (à conserver)

Info Valeur
NRO 86194COU
Référence PTO FI-8456-6614
IPv4 fixe 82.67.42.47
Préfixe IPv6 2a01:e0a:fb8:78c0::/64
Localisation Poitiers (86000)
Pattern futur *.86000.nowhere84.com

Plan d'action

Étape 1 : Créer le snippet nginx partagé

Créer /etc/nginx/snippets/friends-ips.conf sur nginx.local :

# ═══════════════════════════════════════════════════════════════════════════
# IPs autorisées en externe (amis de confiance)
# Fichier : /etc/nginx/snippets/friends-ips.conf
# Généré : 26/01/2026
# ═══════════════════════════════════════════════════════════════════════════

# ─────────────────────────────────────────────────────────────────────────────
# 86000 - Ami Poitiers (Freebox)
# NRO: 86194COU | PTO: FI-8456-6614
# ─────────────────────────────────────────────────────────────────────────────
allow 82.67.42.47;                    # IPv4 fixe
allow 2a01:e0a:fb8:78c0::/64;         # Préfixe IPv6

# ─────────────────────────────────────────────────────────────────────────────
# Réseau local 33800 (Bordeaux)
# ─────────────────────────────────────────────────────────────────────────────
allow 192.168.1.0/24;                 # LAN principal
allow 127.0.0.1;                      # Localhost
allow ::1;                            # Localhost IPv6

# ─────────────────────────────────────────────────────────────────────────────
# Refuser tout le reste
# ─────────────────────────────────────────────────────────────────────────────
deny all;

Étape 2 : Mettre à jour les configs nginx existantes

Remplacer les blocs allow/deny par include dans ces fichiers :

Fichier Action
gitlab.33800.nowhere84.com.conf Remplacer allow/deny par include snippet
connectors.33800.nowhere84.com.conf Remplacer allow/deny par include snippet
syncthing.33800.nowhere84.com.conf Remplacer allow/deny par include snippet
downloads.33800.nowhere84.com.conf Remplacer allow/deny par include snippet
pihole.33800.nowhere84.com.conf Remplacer allow/deny par include snippet
nextcloud.33800.nowhere84.com.conf Remplacer allow/deny par include snippet

Avant :

allow 192.168.1.0/24;
allow 127.0.0.1;
deny all;

Après :

include /etc/nginx/snippets/friends-ips.conf;

Étape 3 : Mettre à jour Smart-Deploy

Modifier /stock_8to/33800-stack/scripts/deploy/lib/nginx.sh pour utiliser le snippet :

Avant (lignes 124-130) :

cat >> "$output_file" << 'EOF'

    # Restrict to local network only (private: true)
    allow 192.168.1.0/24;
    allow 127.0.0.1;
    deny all;
EOF

Après :

cat >> "$output_file" << 'EOF'

    # Restrict access (private: true)
    include /etc/nginx/snippets/friends-ips.conf;
EOF

Étape 4 : Documenter dans CLAUDE.md

Ajouter une section dans ~/.claude/memory/ pour référencer les infos de l'ami.

Étape 5 : Tester et recharger nginx

ssh gouroubleu@nginx.local "sudo nginx -t && sudo systemctl reload nginx"

Ce qui ne change PAS (pour l'instant)

Prochaines étapes (dans 3 semaines)

  1. Créer le wildcard SSL pour *.86000.nowhere84.com
  2. Configurer le DNS sur O2switch pour *.86000.nowhere84.com
  3. Ajouter les services de l'ami (probablement via WireGuard ou reverse proxy)

Risques

Risque Mitigation
IP de l'ami change IP Freebox fixe, mais vérifier régulièrement
Erreur de syntaxe nginx Test avec nginx -t avant reload
Services exposés sans le vouloir Seuls les services avec private: true utilisent le snippet

Validation requise