Infrastructure
L'infrastructure sur laquelle tournent mes projets et ceux de mes clients : quatre machines réparties sur trois sites, reliées par un VPN, supervisées et documentées.
Ce que c'est
Quatre machines réparties sur trois sites — deux au même endroit, une sur un second site, une chez un hébergeur — reliées par un tunnel WireGuard dont le routeur MikroTik est le concentrateur. Un hôte porte les applications, un autre le reverse-proxy et ses vhosts, un troisième la supervision et la domotique, le dernier la production publique. Le réseau est segmenté en VLANs, l'administration du routeur est filtrée hors VPN, et tous les domaines publics passent derrière Cloudflare.
Ce que ça fait
- Environ 160 conteneurs actifs répartis sur les quatre machines
- Reverse-proxy nginx d’une vingtaine de vhosts, certificats automatisés
- VPN WireGuard maillé entre les trois sites, réseau segmenté en VLANs
- Supervision Prometheus / Grafana / Loki avec seize règles d’alerte
- Trois runners d’intégration continue auto-hébergés
- Adresse virtuelle keepalived pour la bascule de l’hôte applicatif
Ce qui a coincé
Faire cohabiter du matériel très inégal : l'un des hôtes est un Core 2 Duo de 2007 qui porte tout le reverse-proxy. Un build applicatif l'avait saturé ; la chaîne de déploiement a été refaite pour que la compilation ait lieu sur la machine applicative et que celui-ci ne reçoive qu'une image déjà construite.
Où ça en est
Les machines tiennent entre 86 et 91 jours d'uptime sans conteneur en défaut. L'ensemble est décrit dans 110 pages de documentation, journaux d'incidents compris — y compris les écarts constatés et les correctifs qui n'ont pas encore été appliqués.