Dans le contexte de l’administration d’un réseau domestique, dépendre d’un seul serveur pour son accès VPN représente un risque critique. Cet article détaille la procédure technique pour déployer une solution de redondance en installant Tailscale sur un environnement virtualisé Proxmox. L’objectif de cette opération est de dissocier vos services d’accès distant afin de garantir une haute disponibilité de votre infrastructure locale, vous évitant ainsi de perdre la connexion en cas de défaillance de votre matériel principal.
💡 Le concept : ne pas mettre tous ses œufs dans le même panier
Si vous hébergez tout sur votre NAS (votre VPN WireGuard, vos conteneurs, etc.) et que celui-ci plante, vous perdez tout. Plus aucun accès à distance à votre domotique ou à vos fichiers. La solution ? On garde WireGuard sur le NAS, mais on installe un second VPN, Tailscale, sur une autre machine physique (ici, un serveur Proxmox).
C’est moins compliqué qu’il n’y paraît, on va y aller étape par étape pour configurer tout ça proprement !
🛠️ La configuration du conteneur Proxmox
Pour commencer, on va créer un petit conteneur (CT) Debian 12 dans Proxmox. Pas besoin d’une machine de guerre : 4 Go de disque et 1 seul cœur CPU feront largement l’affaire.
Le petit piège à éviter : Lors de la configuration du réseau, donnez-lui une adresse IP fixe, mais ne mettez pas votre DNS local (comme AdGuard ou Pi-hole). Utilisez un DNS public (comme 1.1.1.1 ou 8.8.8.8). Pourquoi ? Parce que si votre NAS (qui gère souvent le DNS) plante, votre VPN Tailscale ne pourra plus se connecter à internet. On veut qu’ils soient totalement indépendants !
Une fois le conteneur créé, notez son numéro d’identifiant (dans notre exemple, c’est le 104).
💻 Les lignes de commande pour préparer le terrain
Avant d’installer Tailscale, il faut autoriser notre conteneur Proxmox à créer des tunnels réseaux (c’est indispensable pour un VPN).
Ouvrez le « Shell » de votre serveur Proxmox (la machine hôte, pas le conteneur) et tapez ces commandes. N’oubliez pas de remplacer 104 par l’ID de votre propre conteneur :
pct set 104 --dev0 /dev/net/tun
pct set 104 --features keyctl=1,nesting=1
pct reboot 104
Une fois le conteneur redémarré, on entre directement dedans en ligne de commande :
pct enter 104
Maintenant qu’on est à l’intérieur, on fait les mises à jour de base et on installe Tailscale grâce à leur script officiel. Rien d’intimidant, on fait juste un copier-coller :
apt update && apt install -y curl
curl -fsSL https://tailscale.com/install.sh | sh
apt full-upgrade -y
🚀 Le routage et le lancement de Tailscale
Pour que Tailscale puisse vous donner accès à tout votre réseau maison (et pas seulement au conteneur lui-même), il faut activer ce qu’on appelle « l’IP forwarding ». En gros, on autorise la machine à faire passer le trafic internet.
Copiez ces trois lignes, elles font le travail pour vous :
echo 'net.ipv4.ip_forward = 1' | tee -a /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | tee -a /etc/sysctl.d/99-tailscale.conf
sysctl -p /etc/sysctl.d/99-tailscale.conf
Tout est prêt ! On allume Tailscale en lui indiquant la plage d’adresses IP de notre maison (adaptez le 192.168.1.0/24 si votre box internet utilise une autre plage) :
tailscale up --advertise-routes=192.168.1.0/24
Note : Tailscale va générer un lien dans la console. Ouvrez ce lien dans votre navigateur web, connectez-vous avec votre compte habituel, puis allez dans l’interface d’administration en ligne de Tailscale. Dans les options de votre nouvelle machine, cliquez sur « Edit route settings » et autorisez le réseau local. C’est fait !
🐳 Le retour de Vaultwarden sur le réseau
Si vous utilisiez Tailscale pour sécuriser votre gestionnaire de mots de passe Vaultwarden sur votre NAS, vous pouvez maintenant simplifier les choses. Supprimez l’ancien conteneur « bidouillé » avec Tailscale intégré, et relancez un Vaultwarden classique. Vos mots de passe (vos datas) sont toujours là, on change juste la porte d’entrée !
Voici le code docker-compose.yml classique à utiliser pour relancer le service proprement :
services:
vaultwarden:
image: vaultwarden/server:latest
container_name: vaultwarden
environment:
- DOMAIN=http://192.168.1.43:8555
- ROCKET_PORT=80
volumes:
- /srv/dev-disk-by-uuid-6e4d03aa-5335-4581-9aae-edd258c3dc46/config/vaultwarden/data:/data
ports:
- "8555:80"
restart: unless-stopped
En conclusion, la séparation de vos services d’accès à distance sur des plateformes matérielles distinctes renforce considérablement la fiabilité de votre infrastructure. L’implémentation de Tailscale sous Proxmox, couplée à une instance WireGuard existante sur votre NAS, vous assure un accès sécurisé et ininterrompu à l’ensemble de votre réseau local, prévenant ainsi toute perte de contrôle en cas d’incident matériel.

