01Le point de départ
Chaque service avait son adresse IP et son port, des certificats auto-signés, et publier un site revenait à donner l’adresse de la maison à qui la demandait. Rien de cela ne passe à l’échelle, ni ne rassure.
02Cloudflare devant
Les domaines sont gérés chez Cloudflare, en mode proxy. Le DNS public ne répond plus l’adresse de la maison mais celles de Cloudflare : le visiteur se connecte à Cloudflare, qui ouvre sa propre connexion vers la maison et relaie la requête.
L’adresse d’origine n’apparaît donc nulle part dans le DNS, et Cloudflare absorbe au passage une partie du trafic indésirable.
03Nginx Proxy Manager derrière
À la maison, un seul point d’entrée : Nginx Proxy Manager. Il reçoit tout ce qui arrive de Cloudflare et lit le nom d’hôte demandé pour choisir le service. Ajouter un site, c’est ajouter un hôte — pas ouvrir un port de plus.
# Un hôte par nom de domaine → le service interne
nextcloud.exemple.fr → http://192.168.20.11:11000
grafana.exemple.fr → http://192.168.20.12:3000
vault.exemple.fr → http://192.168.20.13:808004Des certificats sans ouvrir de port
Les certificats Let’s Encrypt sont obtenus par challenge DNS-01 : au lieu de prouver qu’on contrôle un serveur web, on prouve qu’on contrôle le domaine en créant un enregistrement TXT, ici via l’API Cloudflare. C’est aussi la seule méthode qui délivre un certificat wildcard, valable pour tous les sous-domaines.
Le jeton d’API ne reçoit que le droit de modifier le DNS de cette zone — rien d’autre.
# Créé le temps de la validation, puis supprimé
_acme-challenge.exemple.fr. TXT "<jeton fourni par Let's Encrypt>"
# Jeton d'API Cloudflare : droits minimaux
Zone · DNS · Edit (zone exemple.fr uniquement)05Et le DNS de la maison
En interne, AdGuard Home est le résolveur du réseau : il filtre la publicité et les domaines malveillants, connaît les noms des services grâce à une zone locale, et interroge l’amont en DNS-over-HTTPS — le fournisseur d’accès ne voit plus les requêtes.
À retenir
- Le DNS public ne donne que des adresses Cloudflare.
- Un seul point d’entrée à la maison : NPM, un hôte par nom.
- DNS-01 : certificats wildcard sans ouvrir de port.
- Un jeton d’API limité au strict nécessaire.
Domaine et adresses d’exemple.