Aller au contenu
Tendances

Épisode 10 / 14Les services40 min

Configurer Nginx Proxy Manager

Des adresses claires et des certificats HTTPS pour vos services, et, si vous le décidez, un accès depuis l’extérieur — en sachant exactement ce que vous exposez.

Dans cet épisode

  • Comprendre ce que fait un proxy inverse, et quand un VPN vaut mieux
  • Obtenir un nom de domaine qui suit l’adresse de votre box
  • Publier un service en HTTPS avec un certificat automatique

Jusqu’ici, chaque service se retrouve avec une adresse du type 192.168.1.150:30013. Pratique pour la machine, pénible pour vous — et inutilisable depuis l’extérieur. Un proxy inverse remet de l’ordre : des noms clairs, du HTTPS partout, et un seul point d’entrée.

Comment ça marche

Dans le NAS Téléphonedehors, en 4G Votre boxports 80 et 443 Nginx ProxyManager chiffre en HTTPS Jellyfin Immich Nextcloud
Vu de l’extérieur, il n’y a qu’une porte : le proxy. C’est lui qui aiguille vers chaque service et chiffre la connexion.

Étape 1 : un nom de domaine qui suit votre box

Deux solutions :

  • Un service de DNS dynamique gratuit, comme DuckDNS : vous choisissez un sous-domaine (votre-nom.duckdns.org) et vous obtenez un jeton secret. Un petit programme met ensuite à jour l’adresse dès qu’elle change. Cherchez « DDNS » dans le catalogue de TrueNAS, ou utilisez la fonction DynDNS de votre box si elle en a une.
  • Votre propre nom de domaine, si vous en avez un : un enregistrement DNS vers votre adresse publique, mis à jour de la même façon.

Gardez le jeton secret comme un mot de passe : il permet de détourner votre nom.

Étape 2 : installer Nginx Proxy Manager

Dans Apps › Discover, cherchez Nginx Proxy Manager :

  • Storage : Host Path vers tank/apps/npm pour les données et les certificats.
  • Ports : l’interface de TrueNAS occupe déjà les ports 80 et 443 du NAS. Le proxy utilise donc d’autres ports, par exemple 30080 et 30443 : notez ceux affichés dans la fiche.

Connectez-vous à l’interface d’administration avec les identifiants par défaut indiqués par l’application, puis changez-les immédiatement.

Étape 3 : ouvrir la box, et seulement ce qu’il faut

Dans la box, rubrique Redirection de ports ou NAT :

Port externeDestinationPourquoi
443NAS, port HTTPS du proxy (ex. 30443)L’accès chiffré à vos services
80NAS, port HTTP du proxy (ex. 30080)L’obtention automatique des certificats

Rien d’autre. Ni l’interface de TrueNAS, ni celle du proxy.

Étape 4 : publier un premier service

Dans Hosts › Proxy Hosts, ajoutez une entrée, par exemple pour Jellyfin :

ChampValeur
Domain Namesjellyfin.votre-nom.duckdns.org
Schemehttp
Forward Hostname / IPl’adresse locale du NAS
Forward Portle port de Jellyfin affiché dans TrueNAS
OptionsBlock Common Exploits, Websockets Support

Dans l’onglet SSL, demandez un nouveau certificat Let’s Encrypt et cochez Force SSL. En quelques secondes, le service répond en HTTPS, avec un certificat valide.

Les bons réflexes

  • Un sous-domaine par service : photos., cloud., jellyfin.
  • Des comptes solides sur chaque application publiée, avec double authentification quand elle existe.
  • Des mises à jour régulières du proxy et des applications exposées : ce sont elles que les robots testent en premier.

Testez-vous

3 questions pour vérifier que l’essentiel est acquis. Rien n’est noté ni enregistré.

  1. Quelle interface ne doit jamais être exposée sur internet ?

  2. Pourquoi le proxy n’utilise-t-il pas les ports 80 et 443 du NAS ?

  3. Aucune redirection de port ne fonctionne. Cause possible ?

Vérifier que tout fonctionne

Cochez au fur et à mesure : quand tout est coché, vous pouvez passer à la suite.

Problèmes courants

Le certificat ne s’obtient pas

Let’s Encrypt doit joindre votre box depuis internet. Vérifiez que les ports 80 et 443 de la box sont redirigés vers le proxy, que le domaine pointe vers votre adresse publique, et patientez un peu après une modification.

Le domaine affiche « 502 Bad Gateway »

Le proxy ne trouve pas l’application. L’adresse de destination est celle du NAS sur le réseau local, jamais 127.0.0.1, et le port est celui affiché dans la fiche de l’application dans TrueNAS.

La redirection de port ne marche pas du tout

Certains fournisseurs partagent une même adresse publique entre plusieurs abonnés (on parle de CGNAT) : aucune redirection n’est alors possible. Demandez une adresse IPv4 dédiée à votre fournisseur, ou passez par un VPN.

Votre progression reste sur cet appareil, rien n’est envoyé.