2 VPN pour garantir d’avoir toujours accès à son réseau local

2vpn

Dans le contexte de l’administration d’un réseau domestique, dépendre d’un seul serveur pour son accès VPN représente un risque critique. Cet article détaille la procédure technique pour déployer une solution de redondance en installant Tailscale sur un environnement virtualisé Proxmox. L’objectif de cette opération est de dissocier vos services d’accès distant afin de garantir une haute disponibilité de votre infrastructure locale, vous évitant ainsi de perdre la connexion en cas de défaillance de votre matériel principal.

💡 Le concept : ne pas mettre tous ses œufs dans le même panier

Si vous hébergez tout sur votre NAS (votre VPN WireGuard, vos conteneurs, etc.) et que celui-ci plante, vous perdez tout. Plus aucun accès à distance à votre domotique ou à vos fichiers. La solution ? On garde WireGuard sur le NAS, mais on installe un second VPN, Tailscale, sur une autre machine physique (ici, un serveur Proxmox).

C’est moins compliqué qu’il n’y paraît, on va y aller étape par étape pour configurer tout ça proprement !

🛠️ La configuration du conteneur Proxmox

Pour commencer, on va créer un petit conteneur (CT) Debian 12 dans Proxmox. Pas besoin d’une machine de guerre : 4 Go de disque et 1 seul cœur CPU feront largement l’affaire.

Le petit piège à éviter : Lors de la configuration du réseau, donnez-lui une adresse IP fixe, mais ne mettez pas votre DNS local (comme AdGuard ou Pi-hole). Utilisez un DNS public (comme 1.1.1.1 ou 8.8.8.8). Pourquoi ? Parce que si votre NAS (qui gère souvent le DNS) plante, votre VPN Tailscale ne pourra plus se connecter à internet. On veut qu’ils soient totalement indépendants !

Une fois le conteneur créé, notez son numéro d’identifiant (dans notre exemple, c’est le 104).

💻 Les lignes de commande pour préparer le terrain

Avant d’installer Tailscale, il faut autoriser notre conteneur Proxmox à créer des tunnels réseaux (c’est indispensable pour un VPN).

Ouvrez le « Shell » de votre serveur Proxmox (la machine hôte, pas le conteneur) et tapez ces commandes. N’oubliez pas de remplacer 104 par l’ID de votre propre conteneur :

Bash
pct set 104 --dev0 /dev/net/tun
pct set 104 --features keyctl=1,nesting=1
pct reboot 104

Une fois le conteneur redémarré, on entre directement dedans en ligne de commande :

Bash
pct enter 104

Maintenant qu’on est à l’intérieur, on fait les mises à jour de base et on installe Tailscale grâce à leur script officiel. Rien d’intimidant, on fait juste un copier-coller :

Bash
apt update && apt install -y curl
curl -fsSL https://tailscale.com/install.sh | sh
apt full-upgrade -y

🚀 Le routage et le lancement de Tailscale

Pour que Tailscale puisse vous donner accès à tout votre réseau maison (et pas seulement au conteneur lui-même), il faut activer ce qu’on appelle « l’IP forwarding ». En gros, on autorise la machine à faire passer le trafic internet.

Copiez ces trois lignes, elles font le travail pour vous :

Bash
echo 'net.ipv4.ip_forward = 1' | tee -a /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | tee -a /etc/sysctl.d/99-tailscale.conf
sysctl -p /etc/sysctl.d/99-tailscale.conf

Tout est prêt ! On allume Tailscale en lui indiquant la plage d’adresses IP de notre maison (adaptez le 192.168.1.0/24 si votre box internet utilise une autre plage) :

Bash
tailscale up --advertise-routes=192.168.1.0/24

Note : Tailscale va générer un lien dans la console. Ouvrez ce lien dans votre navigateur web, connectez-vous avec votre compte habituel, puis allez dans l’interface d’administration en ligne de Tailscale. Dans les options de votre nouvelle machine, cliquez sur « Edit route settings » et autorisez le réseau local. C’est fait !

🐳 Le retour de Vaultwarden sur le réseau

Si vous utilisiez Tailscale pour sécuriser votre gestionnaire de mots de passe Vaultwarden sur votre NAS, vous pouvez maintenant simplifier les choses. Supprimez l’ancien conteneur « bidouillé » avec Tailscale intégré, et relancez un Vaultwarden classique. Vos mots de passe (vos datas) sont toujours là, on change juste la porte d’entrée !

Voici le code docker-compose.yml classique à utiliser pour relancer le service proprement :

YAML
services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    environment:
      - DOMAIN=http://192.168.1.43:8555
      - ROCKET_PORT=80
    volumes:
      - /srv/dev-disk-by-uuid-6e4d03aa-5335-4581-9aae-edd258c3dc46/config/vaultwarden/data:/data
    ports:
      - "8555:80"
    restart: unless-stopped

En conclusion, la séparation de vos services d’accès à distance sur des plateformes matérielles distinctes renforce considérablement la fiabilité de votre infrastructure. L’implémentation de Tailscale sous Proxmox, couplée à une instance WireGuard existante sur votre NAS, vous assure un accès sécurisé et ininterrompu à l’ensemble de votre réseau local, prévenant ainsi toute perte de contrôle en cas d’incident matériel.

Retour en haut