Le site (QNAP + connexion Tango, IP statique 94.252.126.28) n'est pas adapté à l'hébergement public ni au mail (pas de rDNS propre, ports/IP résidentiels, blocages opérateur). Un VPS OVH (IP propre + rDNS + always-on) sert de façade Internet.
Rôles du VPS : (1) passerelle mail, (2) reverse-proxy HTTPS public (Caddy), (3) endpoint/relais WireGuard, (4) hébergement Docker (eGroupware, WordPress), (5) source du caller-ID 3CX, (6) façade des apps internes (SOGo, archivemail, dashboard, wiki).
INTERNET (DNS *.aadw.lu → 135.125.254.112, sauf MX)
│
┌─────────────────────────────────────────────────────────────────────┐
│ VPS OVH 135.125.254.112 — Debian 13 │
│ ufw (deny in ; ouverts 22/25/80/443/587/993/51820) · fail2ban │
│ CADDY (systemd, :80/:443, certs LE, snippet (sec)) │
│ ├ ai.aadw.lu .......→ 10.8.0.3 (Open WebUI) │
│ ├ egw.aadw.lu ......→ 127.0.0.1:8080 (egroupware-nginx) │
│ ├ atelier.aadw.lu ..→ 127.0.0.1:8081 (WordPress) │
│ ├ aadw.lu / www ....→ redir 301 → atelier.aadw.lu │
│ ├ aatools.aadw.lu ..→ 10.8.0.2:19443 → PC:9443 (+basic_auth) │
│ ├ mail.projets .....→ 10.8.0.2:9443 (SOGo) │
│ ├ archivemail ......→ 10.8.0.2:9500 (Bichon) │
│ ├ mailadmin ........→ 10.8.0.2:9095 (+basic_auth) │
│ ├ admin.aadw.lu ....→ /var/www/admin (dashboard, +basic_auth) │
│ └ doc.aadw.lu ......→ 127.0.0.1:3001 (Wiki.js) │
│ POSTFIX :25 → [10.8.0.2]:25 · HAPROXY :587/:993 → 10.8.0.2 (tcp) │
└───────────────▲──────────────────────────────────────────────────────┘
│ WireGuard 10.8.0.0/24 (UDP 51820)
┌───────────────┴──────────────────────────────────────────────────────┐
│ QNAP 192.168.1.65 (wg 10.8.0.2) — mail DMS/SOGo/Bichon, socat proxies │
│ egw-db-proxy (127.0.0.1:13306→VPS:3306) · aatools-proxy (→PC:9443) │
│ egw-sync (cron 03:30) · VM 3CX 192.168.1.191 │
└──────────────────────────────────────────────────────────────────────┘
/etc/caddy/Caddyfile ; valider puis recharger :sudo caddy validate --config /etc/caddy/Caddyfile && sudo systemctl reload caddydocker exec caddy … ne marche pas.(sec) {
header {
Strict-Transport-Security "max-age=31536000"
X-Content-Type-Options "nosniff"
X-Frame-Options "SAMEORIGIN"
Referrer-Policy "strict-origin-when-cross-origin"
-Server
}
}
Tunnel VPS (10.8.0.1) ↔ QNAP (10.8.0.2), Open WebUI 10.8.0.3, UDP 51820. Permet au VPS d'atteindre les services QNAP/LAN sans exposer la maison.
aadw.lu chez OVH — NS ns100/dns100.ovh.net)egw, egw-new, atelier, atelier-new, aadw.lu(@), www, ai, aatools, mail.projets, archivemail, mx.projets, mailadmin, admin, doc.aadw.lu = mx*.mail.ovh.net (ne pas toucher). MX projets.aadw.lu = mx.projets.aadw.lu.mail.projets = 300.egw.aadw.lu) : Docker egroupware (FPM 26.x) + egroupware-nginx (127.0.0.1:8080) + egroupware-db (mariadb 11.8, exposée 10.8.0.1:3306 pour le caller-ID). Migré depuis OVH mutualisé (éteint).atelier.aadw.lu + apex) : wordpress + wordpress-db (mariadb 11.4) → 127.0.0.1:8081. Durci (Wordfence, debug off, DISALLOW_FILE_EDIT, xmlrpc/backups bloqués, 2FA).ai.aadw.lu) sur 10.8.0.3 — inscription publique désactivée.127.0.0.1 (plus d'expo LAN). Lookup CRM temps-réel 3CX désactivé. Ancien OVH éteint.