33800 Docs

← Retour

Proposition : SÉCURISATION URGENTE - Accès réseau complet

Date : 26/01/2026 00:45 Status : EN ATTENTE VALIDATION Priorité : CRITIQUE

Constat - FAILLES DE SÉCURITÉ MAJEURES

1. O2switch - Services publics sans restriction

Service URL État actuel
Dashboard https://dashboard.nowhere84.com PUBLIC (HTTP 200)
Claude https://claude.nowhere84.com PUBLIC (HTTP 200)
Status https://status.nowhere84.com PUBLIC (HTTP 200)

Risque : Tout le monde peut voir le monitoring, les tasks, propositions, backlog.

2. Nginx local - 48 services sans restriction IP

Le DNS public *.33800.nowhere84.com résout vers 82.65.119.221 (Freebox) qui forward vers nginx. Tous les services sans deny all sont accessibles depuis internet.

Services critiques exposés :

3. Documentation mémoire INCORRECTE

Le fichier ~/.claude/memory/pihole-split-dns.md contient des informations FAUSSES :

Réalité : Le wildcard DNS public *.33800.nowhere84.com → 82.65.119.221 existe (voir credentials.md ligne 89).


Informations Raph (ami 86000 - Poitiers)

Info Valeur
Nom Raph
NRO 86194COU
Référence PTO FI-8456-6614
IPv4 fixe 82.67.42.47
Préfixe IPv6 2a01:e0a:fb8:78c0::/64
Localisation Poitiers (86000)
Pattern futur *.86000.nowhere84.com

Plan de correction

Étape 1 : Sécuriser O2switch (IMMÉDIAT)

Créer .htaccess dans chaque dossier public :

Fichier : ~/public_html/dashboard/.htaccess, ~/public_html/claude/.htaccess, ~/public_html/status/.htaccess

# Restriction d'accès - Réseau privé + Raph
# Généré : 26/01/2026

Order deny,allow
Deny from all

# 33800 - Bordeaux (Freebox)
Allow from 82.65.119.221

# 86000 - Raph Poitiers (Freebox)
Allow from 82.67.42.47
Allow from 2a01:e0a:fb8:78c0::/64

Étape 2 : Sécuriser TOUS les services nginx (sauf Jellyfin)

Ajouter la restriction IP dans les 48 configs sans deny all :

# Restriction d'accès - Réseau privé + Raph
allow 192.168.1.0/24;        # LAN 33800
allow 127.0.0.1;             # Localhost
allow 82.67.42.47;           # Raph IPv4
allow 2a01:e0a:fb8:78c0::/64; # Raph IPv6
deny all;

Exception : jellyfin.33800.nowhere84.com reste public (seul service autorisé en externe).

Liste des 48 fichiers à modifier :

Étape 3 : Mettre à jour les 7 configs existantes

Ajouter l'IP de Raph dans les configs qui ont déjà des restrictions :

Étape 4 : Mettre à jour Smart-Deploy

Modifier /stock_8to/33800-stack/scripts/deploy/lib/nginx.sh pour inclure l'IP de Raph dans le template private: true.

Étape 5 : Corriger la mémoire

Fichier : ~/.claude/memory/pihole-split-dns.md

Nouveau fichier : ~/.claude/memory/raph-86000.md

Fichier : ~/.claude/memory/credentials.md


Ordre d'exécution

  1. O2switch : Créer les 3 .htaccess (5 min)
  2. Nginx - 48 configs : Ajouter restrictions (script automatisé)
  3. Nginx - 7 configs : Ajouter IP Raph
  4. Test nginx : nginx -t && systemctl reload nginx
  5. Smart-Deploy : Mettre à jour template
  6. Mémoire : Corriger pihole-split-dns.md + créer raph-86000.md
  7. Vérification : Tester accès depuis extérieur (doit être bloqué sauf Jellyfin)

Validation requise