Organisation, validation et guide d’exploitation
Après inspection du contenu existant :
sudo mkdir -p /srv/{caddy,rsshub,infohub,uptime-kuma,backups}
sudo chown -R "$VPS_USER:$VPS_USER" /srv
Ne changez jamais récursivement le propriétaire sans inspection. Un répertoire /srv/backups vide n’est pas une sauvegarde : il faut planification, versions, copie hors site et tests de restauration.
systemctl is-active indique l’état actuel ; is-enabled le démarrage au boot. Utilisez systemctl --failed --no-pager et journalctl -u <service> --since today --no-pager, puis anonymisez les journaux avant partage.
Pour les mises à jour, lancez apt update, lisez apt list --upgradable, puis apt upgrade. Simulez les opérations risquées avec apt-get -s. Contrôlez /var/run/reboot-required; avant un reboot, vérifiez Tailscale, gardez une session, redémarrez volontairement et reconnectez-vous.
hostnamectl; timedatectl
nproc; free -h; df -h /
ip -brief addr; ip route
tailscale status; tailscale ip -4
sudo ufw status verbose
sudo sshd -t
sudo sshd -T | grep -E \
'^(permitrootlogin|passwordauthentication|pubkeyauthentication) '
docker --version; docker compose version
systemctl is-active docker tailscaled
docker info; docker ps -a
systemctl --failed --no-pager
find /srv -maxdepth 2 -printf '%M %u:%g %p\n' | sort
Depuis WSL2, une nouvelle connexion via l’IP Tailscale doit réussir et une nouvelle connexion à l’IP publique doit échouer. Après chaque déploiement, contrôlez le service, UFW et docker ps; chaque semaine les mises à jour, unités en échec et disques; chaque mois les appareils du tailnet, clés, ports et journaux.
En incident : préserver l’accès, arrêter d’élargir le changement, identifier la couche fautive, collecter des preuves non secrètes, restaurer le dernier état sûr et vérifier avec une nouvelle connexion. Tmux protège des coupures SSH, pas d’un reboot.