Aller au contenu
CloudflareNginx Proxy ManagerLet’s EncryptRetour d’expérience · 2025 · 3 min de lecture

Publier ses sites derrière Cloudflare et Nginx Proxy Manager

Un nom de domaine, un proxy devant, un reverse proxy à la maison : chaque site répond en HTTPS valide, sans jamais exposer l’adresse de chez soi.

01Le point de départ

Chaque service avait son adresse IP et son port, des certificats auto-signés, et publier un site revenait à donner l’adresse de la maison à qui la demandait. Rien de cela ne passe à l’échelle, ni ne rassure.

02Cloudflare devant

Les domaines sont gérés chez Cloudflare, en mode proxy. Le DNS public ne répond plus l’adresse de la maison mais celles de Cloudflare : le visiteur se connecte à Cloudflare, qui ouvre sa propre connexion vers la maison et relaie la requête.

L’adresse d’origine n’apparaît donc nulle part dans le DNS, et Cloudflare absorbe au passage une partie du trafic indésirable.

03Nginx Proxy Manager derrière

À la maison, un seul point d’entrée : Nginx Proxy Manager. Il reçoit tout ce qui arrive de Cloudflare et lit le nom d’hôte demandé pour choisir le service. Ajouter un site, c’est ajouter un hôte — pas ouvrir un port de plus.

Exemple · Nginx Proxy Manager
# Un hôte par nom de domaine → le service interne
nextcloud.exemple.fr   →  http://192.168.20.11:11000
grafana.exemple.fr     →  http://192.168.20.12:3000
vault.exemple.fr       →  http://192.168.20.13:8080

04Des certificats sans ouvrir de port

Les certificats Let’s Encrypt sont obtenus par challenge DNS-01 : au lieu de prouver qu’on contrôle un serveur web, on prouve qu’on contrôle le domaine en créant un enregistrement TXT, ici via l’API Cloudflare. C’est aussi la seule méthode qui délivre un certificat wildcard, valable pour tous les sous-domaines.

Le jeton d’API ne reçoit que le droit de modifier le DNS de cette zone — rien d’autre.

Exemple · DNS
# Créé le temps de la validation, puis supprimé
_acme-challenge.exemple.fr.   TXT   "<jeton fourni par Let's Encrypt>"

# Jeton d'API Cloudflare : droits minimaux
Zone · DNS · Edit     (zone exemple.fr uniquement)

05Et le DNS de la maison

En interne, AdGuard Home est le résolveur du réseau : il filtre la publicité et les domaines malveillants, connaît les noms des services grâce à une zone locale, et interroge l’amont en DNS-over-HTTPS — le fournisseur d’accès ne voit plus les requêtes.

À retenir

  • Le DNS public ne donne que des adresses Cloudflare.
  • Un seul point d’entrée à la maison : NPM, un hôte par nom.
  • DNS-01 : certificats wildcard sans ouvrir de port.
  • Un jeton d’API limité au strict nécessaire.

Domaine et adresses d’exemple.

Dorian FINKEL

Ingénieur Réseaux, Systèmes & Cloud — alternant chez Hermès.

Ouvert aux échanges techniques
Ressources
© 2026 Dorian FINKEL. Tous droits réservés. Mis à jour le
Conçu et développé par Dorian Finkel. React, Vite, Tailwind CSS. Haut de page