Aller au contenu principal

Fondamentaux d’un VPS personnel

Cette série établit une base sûre avant tout déploiement : vérifier la machine, préserver l’accès distant, créer un chemin d’administration privé, fermer le SSH public et installer le moteur de conteneurs.

[WSL2 : client OpenSSH + clé privée utilisateur]
-> [connectivité Tailscale de Windows]
-> [VPS Ubuntu : sshd + authentification par clé]
|-- UFW : 80/443 publics, SSH seulement sur tailscale0
|-- Docker Engine et Compose
`-- répertoires de service sous /srv

Il faut distinguer la joignabilité réseau, le protocole OpenSSH et l’identité de l’hôte, puis l’authentification de l’utilisateur par clé publique. Ici, Tailscale fournit seulement le réseau privé ; OpenSSH écoute toujours sur le port 22. La fonction séparée Tailscale SSH n’est pas activée.

Vocabulaire

TermeSens dans cette série
VPSMachine Linux virtuelle fournie par un hébergeur
IP publiqueAdresse routable depuis Internet
IP TailscaleAdresse privée 100.x.x.x dans un tailnet
portPoint d’entrée d’un service, par exemple TCP 22
daemonService permanent tel que sshd, tailscaled ou dockerd
UFWInterface de pare-feu hôte d’Ubuntu
image / conteneurModèle en lecture seule / instance exécutée
ComposeExtension Docker décrivant une application en YAML

Parcours

  1. Architecture et sécurité
  2. Accès SSH et durcissement
  3. Réseau Tailscale et OpenSSH
  4. UFW sans verrouillage
  5. Docker Engine et Compose
  6. Guide d’exploitation
  7. Tmux en pratique
  8. Ajouter des services à côté d’un bot

Règles absolues : identifier la machine qui exécute chaque commande, ne jamais retirer le dernier accès SSH vérifié, tester avec une nouvelle connexion et ne publier aucun mot de passe, clé privée, jeton, code de récupération, adresse réelle ou empreinte.

VPS_USER=ubuntu
VPS_PUBLIC_IPV4=<public-ip>
TAILSCALE_IPV4=<100.x.x.x>
LOCAL_SSH_PUBLIC_KEY="$HOME/.ssh/id_ed25519.pub"

La phase de base s’achève avec Ubuntu à jour, OpenSSH par clé via Tailscale, 80/443 publics, Docker et Compose, des répertoires /srv vides, une pratique minimale de Tmux et une méthode claire pour ajouter des services isolés. Un répertoire nommé « backups » n’est pas encore une sauvegarde.