Clients DHCP
|
| DNS Server 1 + DNS Server 2
|
+---------------------------+---------------------------+
Pi-hole Primaire Pi-hole Secondaire
VM-A / Hyperviseur 1 VM-B / Hyperviseur 2
Port 53 UDP/TCP Port 53 UDP/TCP
+---------------------------+---------------------------+
Gravity Sync
Listes synchronisees
Regles identiques
Clients
|
VIP partagee (Keepalived VRRP)
|
+------------------+------------------+
Traefik MASTER Traefik BACKUP
SRV Linux X SRV Linux Y
Detient la VIP En attente
+------------------+------------------+
|
Heartbeat VRRP (toutes les secondes)
Bascule si silence > 3 secondes
Internet
| HTTPS :443
Traefik DMZ
| WireGuard mesh (Tailscale)
| tag:dmz -> tag:service tcp:443
Sidecar Tailscale (100.x.x.x)
| HTTP local seulement
App Container (réseau LAN privé)
Firewall DMZ --> LAN : Block Any To Any.
C'est beau. Presque poétique.
Aucune IP privée interne connue de la DMZ.
source
tag:dmz
SRVDMZ — le seul autorise a parler aux sidecars.
destination
tag:service
Un tag par service. Un sidecar par service.
protocole
tcp:443
Uniquement HTTPS. Rien d\'autre. Jamais.