Architecture & Réseau
Topologie réseau, routage Ingress et sous-réseau godpod_network
Toute l'infrastructure réseau repose sur un réseau Docker bridge isolé nommé godpod_network (172.18.0.0/16).
🏗️ Schéma des Flux Ingress
[🌍 Utilisateur / Internet]
│ (HTTPS :443)
▼
[🛡️ Traefik v3 Reverse Proxy]
│ (Forward via AppSec Plugin)
▼
[🚨 CrowdSec Bouncer & AppSec WAF]
│ (Vérification IP & Détection d'Attaque)
[ Autorisé ]
▼
[🔀 Routage par Nom d'Hôte (*.asops.fr)]
├── id.asops.fr ──► 🔑 Pocket-ID (SSO OIDC)
├── glance.asops.fr ──► 📊 Glance Dashboard
├── gotify.asops.fr ──► 🔔 Gotify Notifications
├── dozzle.asops.fr ──► 📑 Dozzle Log Viewer
├── mfp.asops.fr ──► 🎬 MediaFlow Proxy
└── fumadocs.asops.fr──► 🛸 Documentation Fumadocs🔒 Règles de Sécurité Ingress
- Strict SNI & TLS : Résolveur Let's Encrypt TLS 1.2+ avec
sniStrict: truepour empêcher la fuite d'informations ou les connexions non chiffrées. - CrowdSec AppSec : Analyse en temps réel des requêtes HTTP sur le port 7422 (détection SQLi, XSS, Path Traversal, Scanners d'exploit).
- Tinyauth Middleware : Authentification d'administration pour les dashboards sensibles internes.
Tous les conteneurs communiquent entre eux en interne via leurs alias DNS Docker sur le réseau godpod_network sans jamais exposer leurs ports applicatifs directement sur l'interface publique de l'hôte.