Outils pour utilisateurs

Outils du site


dossier:projet_conteneur_passerelle_isolee:specifications_techniques_du_conteneur_passerelle_isole

↩ Retour à l'accueil du projet

2) Spécifications Techniques du Conteneur Passerelle Isolé

Ce document descend dans la salle des machines pour détailler l'implémentation technique et l'anatomie interne d'un Conteneur Passerelle Type. Ce module sert de “moule de référence” pour le script de duplication du gestionnaire.

1. Anatomie Interne de la Cellule Réseau

Pour garantir des performances maximales et une empreinte mémoire ridicule (quelques Mo de RAM par client), le Conteneur Passerelle is conçu comme un environnement Linux minimaliste (Debian Slim ou Alpine). Il n'embarque aucun service superflu et se concentre exclusivement sur trois composants natifs du noyau :

  • L'instance WireGuard unique : Le conteneur fait tourner une seule interface (wg0). Elle est configurée avec une seule clé privée et un seul [Peer] (l'adresse de la machine distante du client).
  • Le démon Nftables dédié : Le conteneur possède sa propre table de filtrage locale. C'est lui qui gère la sécurité fine et l'ouverture des ports applicatifs (80, 443, 25).
  • Le moteur de transfert (IP Forwarding) : Le noyau interne du conteneur est configuré pour autoriser le passage des paquets entre l'interface réseau publique virtuelle et l'interface privée reliée au conteneur applicatif.

2. La Mécanique du Double Pont Réseau

L'étanchéité absolue de cette solution repose sur l'utilisation des paires d'interfaces virtuelles, qui agissent comme des câbles réseau virtuels reliant les boîtes :

  • Le lien Hôte-Passerelle : Le VPS crée une paire d'interfaces. Un bout reste sur l'hôte, l'autre bout entre dans le Conteneur Passerelle. Le VPS y applique une règle de NAT stricte : tout ce qui arrive sur le port public X est propulsé directement dans ce tuyau.
  • Le lien Passerelle-Application : Une seconde paire d'interfaces isole la passerelle et le conteneur de service du client. Ce réseau local (ex: 192.168.1.0/30) est totalement invisible pour le reste du monde et pour le VPS hôte.

3. La Simplification Radicale du Rôle de l'Hôte

Grâce à cette technique, le script de gestion de tux n'a plus besoin d'être un algorithme complexe de modification de fichiers de configuration. Son rôle devient purement industriel et séquentiel :

  • À l'ajout d'un client : Le script duplique le conteneur passerelle modèle et le conteneur applicatif modèle. Il attribue un numéro de port UDP unique au vol (ex: 51821 pour le client 1, 51822 pour le client 2). Il écrit la règle de redirection brute sur le pare-feu de l'hôte pour ce port, et il démarre les cellules.
  • À la suppression d'un client : Le script coupe la redirection de port sur le VPS physique et détruit purement et simplement les deux conteneurs. L'espace disque est instantanément récupéré, sans laisser la moindre scorie ou ligne orpheline dans la configuration globale du serveur.

Ce modèle élimine les risques de “vices cachés” liés à l'accumulation de configurations conflictuelles sur un même système d'exploitation. Chaque client naît, vit et meurt dans sa propre bulle logicielle.

↩ Retour à l'accueil du projet

dossier/projet_conteneur_passerelle_isolee/specifications_techniques_du_conteneur_passerelle_isole.txt · Dernière modification : de bernard.rolland