Épisode 10 / 14Les services40 min
Configurer Nginx Proxy Manager
Des adresses claires et des certificats HTTPS pour vos services, et, si vous le décidez, un accès depuis l’extérieur — en sachant exactement ce que vous exposez.
Dans cet épisode
- Comprendre ce que fait un proxy inverse, et quand un VPN vaut mieux
- Obtenir un nom de domaine qui suit l’adresse de votre box
- Publier un service en HTTPS avec un certificat automatique
Jusqu’ici, chaque service se retrouve avec une adresse du type
192.168.1.150:30013. Pratique pour la machine, pénible pour vous — et
inutilisable depuis l’extérieur. Un proxy inverse remet de l’ordre : des noms
clairs, du HTTPS partout, et un seul point d’entrée.
Comment ça marche
Étape 1 : un nom de domaine qui suit votre box
Deux solutions :
- Un service de DNS dynamique gratuit, comme DuckDNS : vous choisissez un
sous-domaine (
votre-nom.duckdns.org) et vous obtenez un jeton secret. Un petit programme met ensuite à jour l’adresse dès qu’elle change. Cherchez « DDNS » dans le catalogue de TrueNAS, ou utilisez la fonction DynDNS de votre box si elle en a une. - Votre propre nom de domaine, si vous en avez un : un enregistrement DNS vers votre adresse publique, mis à jour de la même façon.
Gardez le jeton secret comme un mot de passe : il permet de détourner votre nom.
Étape 2 : installer Nginx Proxy Manager
Dans Apps › Discover, cherchez Nginx Proxy Manager :
- Storage : Host Path vers
tank/apps/npmpour les données et les certificats. - Ports : l’interface de TrueNAS occupe déjà les ports 80 et 443 du NAS. Le proxy utilise donc d’autres ports, par exemple 30080 et 30443 : notez ceux affichés dans la fiche.
Connectez-vous à l’interface d’administration avec les identifiants par défaut indiqués par l’application, puis changez-les immédiatement.
Étape 3 : ouvrir la box, et seulement ce qu’il faut
Dans la box, rubrique Redirection de ports ou NAT :
| Port externe | Destination | Pourquoi |
|---|---|---|
| 443 | NAS, port HTTPS du proxy (ex. 30443) | L’accès chiffré à vos services |
| 80 | NAS, port HTTP du proxy (ex. 30080) | L’obtention automatique des certificats |
Rien d’autre. Ni l’interface de TrueNAS, ni celle du proxy.
Étape 4 : publier un premier service
Dans Hosts › Proxy Hosts, ajoutez une entrée, par exemple pour Jellyfin :
| Champ | Valeur |
|---|---|
| Domain Names | jellyfin.votre-nom.duckdns.org |
| Scheme | http |
| Forward Hostname / IP | l’adresse locale du NAS |
| Forward Port | le port de Jellyfin affiché dans TrueNAS |
| Options | Block Common Exploits, Websockets Support |
Dans l’onglet SSL, demandez un nouveau certificat Let’s Encrypt et cochez Force SSL. En quelques secondes, le service répond en HTTPS, avec un certificat valide.
Les bons réflexes
- Un sous-domaine par service :
photos.,cloud.,jellyfin.… - Des comptes solides sur chaque application publiée, avec double authentification quand elle existe.
- Des mises à jour régulières du proxy et des applications exposées : ce sont elles que les robots testent en premier.
Testez-vous
3 questions pour vérifier que l’essentiel est acquis. Rien n’est noté ni enregistré.
Quelle interface ne doit jamais être exposée sur internet ?
L’interface d’administration donne les clés de tout le NAS. Elle reste sur le réseau local, ou derrière un VPN.
Pourquoi le proxy n’utilise-t-il pas les ports 80 et 443 du NAS ?
La box, elle, peut recevoir sur 80 et 443 et transmettre vers les ports du proxy, par exemple 30080 et 30443.
Aucune redirection de port ne fonctionne. Cause possible ?
Avec le CGNAT, plusieurs abonnés partagent la même adresse publique : impossible de rediriger un port vers chez vous. Il faut une IPv4 dédiée, ou un VPN.
Vérifier que tout fonctionne
Cochez au fur et à mesure : quand tout est coché, vous pouvez passer à la suite.
Problèmes courants
Le certificat ne s’obtient pas
Let’s Encrypt doit joindre votre box depuis internet. Vérifiez que les ports 80 et 443 de la box sont redirigés vers le proxy, que le domaine pointe vers votre adresse publique, et patientez un peu après une modification.
Le domaine affiche « 502 Bad Gateway »
Le proxy ne trouve pas l’application. L’adresse de destination est celle du NAS sur le réseau local, jamais 127.0.0.1, et le port est celui affiché dans la fiche de l’application dans TrueNAS.
La redirection de port ne marche pas du tout
Certains fournisseurs partagent une même adresse publique entre plusieurs abonnés (on parle de CGNAT) : aucune redirection n’est alors possible. Demandez une adresse IPv4 dédiée à votre fournisseur, ou passez par un VPN.
Votre progression reste sur cet appareil, rien n’est envoyé.