Fondamentaux d’un VPS personnel
Cette série établit une base sûre avant tout déploiement : vérifier la machine, préserver l’accès distant, créer un chemin d’administration privé, fermer le SSH public et installer le moteur de conteneurs.
[WSL2 : client OpenSSH + clé privée utilisateur]
-> [connectivité Tailscale de Windows]
-> [VPS Ubuntu : sshd + authentification par clé]
|-- UFW : 80/443 publics, SSH seulement sur tailscale0
|-- Docker Engine et Compose
`-- répertoires de service sous /srv
Il faut distinguer la joignabilité réseau, le protocole OpenSSH et l’identité de l’hôte, puis l’authentification de l’utilisateur par clé publique. Ici, Tailscale fournit seulement le réseau privé ; OpenSSH écoute toujours sur le port 22. La fonction séparée Tailscale SSH n’est pas activée.
Vocabulaire
| Terme | Sens dans cette série |
|---|---|
| VPS | Machine Linux virtuelle fournie par un hébergeur |
| IP publique | Adresse routable depuis Internet |
| IP Tailscale | Adresse privée 100.x.x.x dans un tailnet |
| port | Point d’entrée d’un service, par exemple TCP 22 |
| daemon | Service permanent tel que sshd, tailscaled ou dockerd |
| UFW | Interface de pare-feu hôte d’Ubuntu |
| image / conteneur | Modèle en lecture seule / instance exécutée |
| Compose | Extension Docker décrivant une application en YAML |
Parcours
- Architecture et sécurité
- Accès SSH et durcissement
- Réseau Tailscale et OpenSSH
- UFW sans verrouillage
- Docker Engine et Compose
- Guide d’exploitation
- Tmux en pratique
- Ajouter des services à côté d’un bot
Règles absolues : identifier la machine qui exécute chaque commande, ne jamais retirer le dernier accès SSH vérifié, tester avec une nouvelle connexion et ne publier aucun mot de passe, clé privée, jeton, code de récupération, adresse réelle ou empreinte.
VPS_USER=ubuntu
VPS_PUBLIC_IPV4=<public-ip>
TAILSCALE_IPV4=<100.x.x.x>
LOCAL_SSH_PUBLIC_KEY="$HOME/.ssh/id_ed25519.pub"
La phase de base s’achève avec Ubuntu à jour, OpenSSH par clé via Tailscale, 80/443 publics, Docker et Compose, des répertoires /srv vides, une pratique minimale de Tmux et une méthode claire pour ajouter des services isolés. Un répertoire nommé « backups » n’est pas encore une sauvegarde.