🏠
Home Network
Guide complet infrastructure & sécurité

Construire son
Réseau Maisoncomme un pro

Du câblage à la segmentation VLAN, du firewall pfSense à la supervision réseau — tout ce qu'il faut pour avoir une infrastructure digne d'une PME chez vous.

Routeur / Firewall VLAN & Switch Wi-Fi 6 Pi-hole DNS VPN Wireguard NAS & Backup IDS Suricata Monitoring Grafana
// Chapitre 01

Matériel nécessaire

Budget estimé
200€ – 800€+
Niveaux de setup
Débutant · ~200€
🌱

Setup de base

Box ISP améliorée ou routeur TP-Link/ASUS. Switch 8 ports, Wi-Fi correct. Suffisant pour une famille.

Intermédiaire · ~500€

Setup Pro

Routeur pfSense sur mini-PC + switch manageable + AP Unifi ou TP-Link Omada. VLANs, Pi-hole, VPN.

Avancé · 800€+
🚀

Home Lab Complet

pfSense dédié, switch Cisco/Netgear manageable, rack 10", NAS Synology, serveur de virtualisation Proxmox.

Liste du matériel recommandé
ComposantEntrée de gammeRecommandéAvancé
Routeur / Firewall Box ISP, TP-Link TL-ER605 Mini-PC (N100) + pfSense Protectli Vault FW4B
Switch TP-Link TL-SG108 (non géré) TP-Link TL-SG108E (géré) Netgear GS308T / Cisco SG350
Point d'accès Wi-Fi TP-Link Archer C6 Unifi U6 Lite / TP-Link EAP670 Unifi U6 Pro
Serveur DNS / Pi-hole Raspberry Pi Zero 2W (~20€) Raspberry Pi 4 (2GB) VM sur Proxmox
NAS Disque USB branché sur routeur Synology DS223 + 2x HDD Synology DS923+ / TrueNAS Scale
Câblage Cat5e (jusqu'à 1 Gbps) Cat6 (jusqu'à 10 Gbps) Cat6A blindé (SFTP)
Onduleur (UPS) APC Back-UPS 650VA APC Smart-UPS 1500VA APC Smart-UPS avec carte réseau
💡
Mini-PC pour pfSense

Un mini-PC Intel N100 (Topton, Beelink) avec 4 ports réseau coûte ~120–160€ sur AliExpress/Amazon et fait un firewall pfSense/OPNsense excellent. Il remplace avantageusement n'importe quelle box et consomme 6–10W.

// Chapitre 02

Topologie réseau

Architecture
recommandée
🌍
WAN Internet / ISP
──────Fibre/ADSL
🔥
Firewall pfSense / OPNsense
──────LAN trunk
🔀
Cœur Switch manageable
💻
VLAN 10 LAN Principal
📶
VLAN 20 Wi-Fi Guests
📷
VLAN 30 IoT / Cameras
🖥️
VLAN 40 Serveurs / Lab
🔒
VLAN 50 Management

Cette architecture en couches place le firewall en première ligne. Tout le trafic entre les VLANs passe par pfSense, ce qui permet d'appliquer des règles fines. Le switch manageable distribue les VLANs par port physique.

// Chapitre 03

Configurer pfSense / OPNsense

Installation initiale
01

Télécharger et installer

Télécharger pfSense CE sur pfsense.org ou OPNsense sur opnsense.org. Flasher sur USB avec Rufus/Etcher, booter depuis l'USB sur votre mini-PC.

02

Assigner les interfaces

Lors du premier démarrage, assigner WAN sur le port relié à votre box ISP (ou modem), et LAN sur le port relié à votre switch. Les autres ports deviennent des OPTn.

03

Accéder à l'interface web

Depuis un PC branché sur le LAN, ouvrir https://192.168.1.1. Identifiants par défaut : admin / pfsense. Changer immédiatement le mot de passe.

04

Configurer le WAN

Si votre box ISP fait du NAT : WAN en DHCP. Si vous avez un modem pur (bridge mode) : configurer PPPoE avec vos identifiants FAI. Activer Block bogon networks et Block private networks sur le WAN.

05

Configurer le LAN

Assigner 192.168.10.1/24 au LAN (VLAN 10). Activer le serveur DHCP : plage 192.168.10.100 à 192.168.10.200. DNS : pointer vers votre Pi-hole ou Cloudflare 1.1.1.1.

Configuration DHCP & DNS dans pfSense
pfSense — Interface Web · Services > DHCP Server
# Paramètres DHCP pour VLAN 10 (LAN Principal)
Enable DHCP server on LAN interface: ☑ Enabled
Range — From: 192.168.10.100 To: 192.168.10.200
DNS servers: 192.168.10.50 (Pi-hole), 1.1.1.1
Gateway: 192.168.10.1
Lease time: 86400 (24h)

# Réservations DHCP (IP fixes par MAC)
MAC: dc:a6:32:xx:xx:xx → IP: 192.168.10.50 Hostname: pi-hole
MAC: b0:be:83:xx:xx:xx → IP: 192.168.10.10 Hostname: nas
MAC: 18:fd:74:xx:xx:xx → IP: 192.168.10.11 Hostname: unifi-ap
// Chapitre 04

Switch manageable & VLANs

Les VLANs (Virtual LANs) permettent de segmenter logiquement votre réseau sur le même câblage physique. C'est la technique fondamentale pour isoler les appareils IoT de vos PCs, ou les invités de votre réseau principal.

Plan des VLANs
VLAN IDNomSubnetAppareilsAccès InternetInter-VLAN
10 LAN Principal 192.168.10.0/24 PCs, laptops, téléphones perso ✓ Oui Accès tout
20 Invités 192.168.20.0/24 Smartphones amis, visiteurs ✓ Oui ❌ Bloqué
30 IoT 192.168.30.0/24 Ampoules, caméras, TV, enceintes ✓ Limité ❌ Isolé
40 Serveurs / Lab 192.168.40.0/24 NAS, Proxmox, serveurs perso ✓ Oui Contrôlé
50 Management 192.168.50.0/24 Switch, AP, interfaces admin ❌ Non Admin seulement
Configuration switch TP-Link TL-SG108E
Switch Web UI — 802.1Q VLAN Configuration
# Port 1 → pfSense (trunk, tous les VLANs taggés)
Port 1: Tagged on VLAN 10, 20, 30, 40, 50 PVID: 1

# Ports 2-4 → PCs bureau (untagged VLAN 10)
Port 2-4: Untagged on VLAN 10 PVID: 10

# Port 5 → AP Wi-Fi (trunk VLANs 10+20+30)
Port 5: Tagged on VLAN 10, 20, 30 PVID: 10

# Port 6 → NAS / serveur (VLAN 40)
Port 6: Untagged on VLAN 40 PVID: 40

# Port 7-8 → Caméras IoT (VLAN 30)
Port 7-8: Untagged on VLAN 30 PVID: 30
⚠️
Trunk vs Access

Un port trunk (taggé) transporte plusieurs VLANs avec des tags 802.1Q — utilisé entre le switch et le routeur/AP. Un port access (untaggé) appartient à un seul VLAN — utilisé pour brancher un PC ou une caméra.

// Chapitre 05

Wi-Fi & Points d'accès

📡

2.4 GHz

Longue portée, meilleures pénétrations murales. Débit max ~600 Mbps (Wi-Fi 6). Idéal IoT et appareils éloignés.

5 GHz

Courte portée, très haut débit (jusqu'à 4.8 Gbps Wi-Fi 6). Parfait pour PC et TV à proximité de l'AP.

🆕

6 GHz (Wi-Fi 6E)

Bande quasi vide, faible latence, excellent débit. Portée limitée. Appareils récents uniquement.

🕸️

Mesh

Plusieurs APs qui se coordonnent. Idéal pour grandes maisons. Unifi, TP-Link Deco, Eero.

Configuration SSIDs par VLAN
Unifi Controller — Wireless Networks
# SSID 1 — Réseau Principal
Name: "HomeNet" Security: WPA3-Personal Password: [fort]
VLAN: 10 Band: 2.4 + 5 GHz BSS Transition:

# SSID 2 — Réseau Invités
Name: "HomeNet-Guest" Security: WPA2 Password: [simple]
VLAN: 20 Client Isolation: Bandwidth limit: 20 Mbps

# SSID 3 — IoT (masqué, pas de broadcast SSID)
Name: "HomeNet-IoT" Security: WPA2 SSID Broadcast:
VLAN: 30 Client Isolation: Band: 2.4 GHz only

# Paramètres globaux AP
TX Power: Medium (éviter la surpuissance — attire les voisins)
Band Steering: MFP (802.11w): Required
Min RSSI: -75 dBm (kick clients trop éloignés)
// Chapitre 06

Plan d'adressage IP

RôleIP fixeVLANHostname
pfSense LAN gateway192.168.10.110pfsense.lan
Pi-hole DNS192.168.10.5010pihole.lan
NAS Synology192.168.40.1040nas.lan
Proxmox / Serveur192.168.40.2040prox.lan
Unifi AP192.168.50.1050ap01.lan
Switch manageable192.168.50.2050sw01.lan
Imprimante192.168.10.10010printer.lan
PC bureau192.168.10.101–11010pc-[nom].lan
Caméras IP192.168.30.10–1930cam01–10.lan
// Chapitre 07

DNS local avec Pi-hole

Pi-hole est un serveur DNS qui bloque les publicités et trackers à la source, pour tout le réseau — y compris les applis mobiles et les Smart TVs qui ignorent les ad-blockers de navigateur.

Installation Pi-hole sur Raspberry Pi
# 1. Installer Raspberry Pi OS Lite sur la carte SD
# Utiliser Raspberry Pi Imager → activer SSH, définir hostname/user

# 2. Connecter en SSH et mettre à jour
pi@pihole:~$ sudo apt update && sudo apt upgrade -y

# 3. Installer Pi-hole (script officiel)
pi@pihole:~$ curl -sSL https://install.pi-hole.net | bash
[✓] Root user check
[✓] Checking apt-get for installer dependencies
[i] Installer Gravity download of block lists...
[✓] Pi-hole installation complete!

# 4. Définir IP statique (après installation)
pi@pihole:~$ sudo nmcli con mod "Wired connection 1" \
ipv4.addresses 192.168.10.50/24 \
ipv4.gateway 192.168.10.1 \
ipv4.dns 1.1.1.1 ipv4.method manual

# 5. Ajouter des listes de blocage supplémentaires
# Interface web → Adlists → Ajouter :
https://raw.githubusercontent.com/StevenBlack/hosts/master/hosts
https://adguardteam.github.io/AdGuardSDNSFilter/Filters/filter.txt
https://blocklistproject.github.io/Lists/malware.txt

# 6. Mettre à jour Gravity (télécharger les listes)
pi@pihole:~$ pihole -g
[✓] Loaded 1,234,567 domains into gravity!

# 7. DNS local — résolution de noms maison
# Interface web → Local DNS → DNS Records
nas.lan → 192.168.40.10
prox.lan → 192.168.40.20
pihole.lan → 192.168.10.50
// Chapitre 08

NAS & Stockage réseau

Synology DSM
🟦

Synology

Interface la plus accessible. DSM 7.x excellent. Fonctionnalités : Surveillance Station (caméras), Photo Station, Hyperbackup, Synology Drive (Google Drive perso).

Open Source
🐧

TrueNAS Scale

OS Linux complet, ZFS, virtualisation intégrée. Pour utilisateurs avancés. Gratuit. Parfait sur serveur dédié.

Bricolage
🔧

OMV sur Pi / PC

OpenMediaVault : Debian + interface web. Solution économique sur Raspberry Pi 4 ou vieux PC. Fonctionnel, communauté active.

Configuration RAID & Partages réseau
## Synology DSM — Configuration recommandée

# 1. RAID — Choisir selon le nombre de disques
1 disque:
2 disques: SHR (Synology Hybrid RAID) = miroir, tolère 1 panne
3+ disques: SHR-2 ou RAID 6 = tolère 2 pannes simultanées

# 2. Partages SMB (Windows/macOS)
Control Panel → Shared Folder → Create
Name: media Path: /volume1/media
Recycle Bin: Encryption: (optionnel)

# 3. Sécurité NAS — Désactiver les services inutiles
Control Panel → Terminal & SNMP → Telnet:
Control Panel → Security → Firewall → Activé
DSM → Compte admin → Désactiver "admin" par défaut
2FA activé sur tous les comptes

# 4. Montage réseau sur Linux
user@pc:~$ sudo mount -t cifs //nas.lan/media /mnt/nas \
-o username=mon_user,vers=3.0,uid=1000
// Chapitre 09

Firewall — Règles pfSense

🛡️
Principe de base : Default Deny

pfSense bloque tout par défaut sur les interfaces OPT (VLANs). On ajoute des règles permissives uniquement pour ce dont on a besoin. C'est l'inverse de la plupart des routeurs grand public qui autorisent tout.

pfSense — Firewall Rules (Interfaces → VLAN10_LAN)
## Règles VLAN 10 (LAN Principal) — du moins restrictif au plus

✓ PASS Proto: any Src: LAN net Dst: LAN netTrafic interne LAN
✓ PASS Proto: TCP/UDP Src: LAN net Dst: Pi-hole :53DNS via Pi-hole
✓ PASS Proto: any Src: LAN net Dst: VLAN40 netAccès NAS/serveurs
Proto: any Src: LAN net Dst: VLAN30 net
✓ PASS Proto: any Src: LAN net Dst: WANInternet

## Règles VLAN 20 (Invités) — Internet uniquement

Proto: any Src: Guest net Dst: RFC1918
✓ PASS Proto: TCP/UDP Src: Guest net Dst: !RFC1918Internet seulement

## Règles VLAN 30 (IoT) — Très restrictif

Proto: any Src: IoT net Dst: RFC1918
✓ PASS Proto: TCP/UDP Src: IoT net Dst: :80,:443HTTP/HTTPS cloud seulement
Proto: any Src: IoT net Dst: any

## Règles WAN (entrant) — Bloquer quasi tout

Proto: any Src: Private nets Dst: WAN
Proto: any Src: Bogon nets Dst: WAN
✓ PASS Proto: UDP Src: any Dst: WAN :51820WireGuard VPN entrant
// Chapitre 10

Sécurité Wi-Fi

Recommandé

WPA3-Personal

Chiffrement le plus récent. Résistant aux attaques dictionnaire hors-ligne (SAE). Utiliser pour le réseau principal si tous vos appareils le supportent.

Acceptable
⚠️

WPA2-Personal (AES)

Encore acceptable si WPA3 non disponible. Toujours AES/CCMP, jamais TKIP. Mot de passe long et aléatoire obligatoire (+20 caractères).

Interdit

WEP / WPA(1) / TKIP

Cassés depuis des années. WEP en quelques secondes, WPA/TKIP en minutes. Si votre routeur n'a que ces options, changez de routeur.

Bonnes pratiques Wi-Fi
Paramètre❌ À éviter✅ Recommandé
Chiffrement WEP, WPA, TKIP WPA3 ou WPA2+AES
Mot de passe Wi-Fi "maison2024", "123456" 25+ chars aléatoires : "Kx$9#mLp!..."
Nom réseau (SSID) "SFR_XXXX", "Livebox-YYYY" Nom neutre sans infos (pas d'adresse)
Admin Wi-Fi Accès depuis Wi-Fi principal Admin sur VLAN Management filaire seulement
WPS Activé (vulnérable Pixie Dust) Désactivé définitivement
Isolation clients Désactivée sur réseau Invités Activée — chaque client isolé des autres
PMF (802.11w) Désactivé Required — protège contre deauth attacks
Puissance TX Maximum (déborde chez les voisins) Ajustée pour couvrir juste votre espace
// Chapitre 11

IDS/IPS — Suricata sur pfSense

Suricata est un moteur de détection d'intrusion (IDS) qui analyse le trafic réseau et génère des alertes sur des comportements suspects — scans de ports, exploits connus, malwares, etc.

Installation et configuration Suricata sur pfSense
# 1. Installer depuis Package Manager
pfSense → System → Package Manager → Available Packages
Installer: suricata

# 2. Services → Suricata → Global Settings
ETOpen Rules: ✓ Enabled (règles gratuites Emerging Threats)
Update Interval: 12 hours
Remove Blocked Hosts: 15 min

# 3. Ajouter interface (WAN et/ou LAN)
Interfaces → Add → WAN:
Enable: Description: WAN-IDS
Block Offenders: (IPS mode — bloque automatiquement)
Block Repeat Offenders:

# 4. Catégories de règles à activer
Categories → WAN Rules:
emerging-malware.rules
emerging-exploit.rules
emerging-scan.rules
emerging-botcc.rules (Command & Control)
emerging-trojan.rules

# 5. Whitelist — éviter de bloquer vos IPs légitimes
Pass Lists → Add → "My_Nets":
192.168.10.0/24 (LAN principal)
192.168.40.0/24 (Serveurs)

# 6. Voir les alertes en temps réel
Suricata → Alerts → WAN:
2025-01-15 14:23:01 ET SCAN Nmap OS Detection Probe 192.0.2.50 → 203.x.x.x
// Chapitre 12

VPN Maison — WireGuard

Un VPN maison vous permet d'accéder à votre réseau local depuis n'importe où dans le monde — NAS, homelab, caméras — de façon chiffrée et sécurisée. WireGuard est la solution moderne : rapide, simple, sécurisée.

Configuration WireGuard sur pfSense
# 1. Installer WireGuard
System → Package Manager → Install: WireGuard

# 2. VPN → WireGuard → Tunnels → Add Tunnel
Description: WG-Home
Listen Port: 51820 (UDP)
Generate keys: → Cliquer "Generate"
Interface Address: 10.0.0.1/24

# 3. Ajouter un peer (smartphone ou PC distant)
# Sur le client, générer les clés WireGuard :
user@phone:~$ wg genkey | tee privatekey | wg pubkey > publickey

# Ajouter dans pfSense → Peers
Description: iPhone-Paul
Public Key: [clé publique du client]
Allowed IPs: 10.0.0.2/32 (IP tunnel du client)

# 4. Fichier de config client WireGuard (wg0.conf)
[Interface]
PrivateKey = [clé privée client]
Address = 10.0.0.2/24
DNS = 192.168.10.50 (Pi-hole via VPN)

[Peer]
PublicKey = [clé publique pfSense]
Endpoint = mon-ip-publique.exemple.com:51820
AllowedIPs = 192.168.10.0/24, 192.168.40.0/24, 10.0.0.0/24
PersistentKeepalive = 25

# 5. Règle firewall — autoriser WireGuard entrant sur WAN
Firewall → Rules → WAN → Add:
Proto: UDP Dst: WAN address Port: 51820 Action: Pass

# 6. DNS dynamique (si IP publique variable)
Services → Dynamic DNS → Add:
Provider: Cloudflare / DuckDNS / No-IP
Hostname: maison.mondomaine.com
// Chapitre 13

Checklist Sécurité Complète

🔒 Réseau & Routeur
  • Changer le mot de passe admin par défaut du routeur
  • Activer la mise à jour automatique du firmware
  • Désactiver UPnP (vulnérable aux malwares)
  • Désactiver l'accès admin depuis le WAN
  • Désactiver WPS sur tous les APs
  • Activer le filtrage MAC en complément (pas suffisant seul)
  • Segmenter IoT dans un VLAN isolé
  • Activer le pare-feu en mode "default deny"
  • Activer Suricata/Snort sur l'interface WAN
  • Configurer des règles inter-VLAN strictes
  • Masquer la version du firmware dans les headers
📶 Wi-Fi
  • WPA3 (ou WPA2-AES minimum)
  • Mot de passe Wi-Fi 20+ caractères
  • SSID réseau Invités différent + isolé
  • PMF (Management Frame Protection) activé
  • SSID IoT masqué si possible
  • Rotation régulière du mot de passe Wi-Fi Invités
  • Réduire la puissance TX au strict nécessaire
🖥️ Serveurs & NAS
  • Désactiver Telnet — SSH uniquement
  • Authentification SSH par clé (pas mot de passe)
  • Fail2ban ou similaire sur tous les services exposés
  • 2FA sur toutes les interfaces web d'admin
  • HTTPS partout (certificats Let's Encrypt)
  • Sauvegardes 3-2-1 : 3 copies, 2 supports, 1 hors-site
🌐 DNS & Vie privée
  • Pi-hole pour bloquer pubs et trackers
  • DNS over HTTPS (DoH) ou DNS over TLS (DoT)
  • Bloquer les DNS alternatifs pour forcer Pi-hole
  • Listes blocage malware activées dans Pi-hole
🔑 Mots de passe & Accès
  • Gestionnaire de mots de passe (Bitwarden, KeePass)
  • Mots de passe uniques pour chaque service
  • VPN WireGuard pour accès distant sécurisé
  • Pas de port forwarding inutile (chaque port = surface d'attaque)
// Chapitre 14

Home Lab & Virtualisation

Proxmox VE — Hyperviseur gratuit
Installation Proxmox & premières VMs
# 1. Installer Proxmox VE (télécharger ISO sur proxmox.com)
# Interface web accessible sur https://[IP-du-serveur]:8006

# 2. Après install — supprimer le dépôt enterprise (payant)
root@proxmox:~$ rm /etc/apt/sources.list.d/pve-enterprise.list
root@proxmox:~$ echo "deb http://download.proxmox.com/debian/pve bookworm pve-no-subscription" \
> /etc/apt/sources.list.d/pve-no-sub.list
root@proxmox:~$ apt update && apt dist-upgrade -y

# 3. Créer une VM (exemple Ubuntu Server)
Proxmox UI → Create VM:
Name: ubuntu-srv OS: Ubuntu 24.04 ISO
CPU: 2 cores RAM: 2048 MB Disk: 32 GB
Network: VirtIO Bridge: vmbr1 (VLAN 40)

# 4. Créer un conteneur LXC (plus léger qu'une VM)
UI → Create CT → Template: debian-12-standard
RAM: 512 MB Disk: 8 GB Unprivileged:

# 5. VMs utiles à avoir dans son homelab
Pi-hole (LXC 128MB RAM)
Nextcloud (VM 2GB RAM — Google Drive perso)
Home Assistant (VM/LXC — domotique)
Vaultwarden (LXC 128MB — Bitwarden perso)
Gitea (LXC 256MB — GitHub perso)
Portainer (Docker management UI)
Kali Linux (VM — lab pentest isolé sur VLAN dédié)
// Chapitre 15

Supervision réseau — Grafana + Prometheus

Stack de monitoring : Grafana + Prometheus + Node Exporter
# docker-compose.yml — Stack monitoring complète
version: '3.8'
services:

prometheus:
image: prom/prometheus:latest
ports: ["9090:9090"]
volumes:
- ./prometheus.yml:/etc/prometheus/prometheus.yml
- prometheus_data:/prometheus

grafana:
image: grafana/grafana:latest
ports: ["3000:3000"]
volumes: ["grafana_data:/var/lib/grafana"]
environment:
GF_SECURITY_ADMIN_PASSWORD: "MotDePasseStrong123!"

node-exporter:
image: prom/node-exporter:latest
ports: ["9100:9100"]
network_mode: host

# Lancer la stack
user@srv:~$ docker compose up -d
[+] Running 3/3 ✓ prometheus ✓ grafana ✓ node-exporter

# Dashboards Grafana à importer (grafana.com/grafana/dashboards/)
ID 1860 → Node Exporter Full (métriques système)
ID 13665 → pfSense Dashboard
ID 10455 → Pi-hole Dashboard
ID 893 → Docker Dashboard
// Chapitre 16

Stratégie de sauvegardes 3-2-1

💾
La règle 3-2-1

3 copies de vos données — 2 sur des supports différents — 1 hors-site. Un RAID n'est PAS une sauvegarde : il protège contre la panne matérielle, pas contre l'effacement accidentel, ransomware, ou vol.

🖥️

Copie 1 — Primaire

Données sur votre PC / NAS principal. Accès immédiat, usage quotidien.

Outil : NAS Synology, disque local

💿

Copie 2 — Locale secondaire

Disque externe ou second NAS chez vous. Sync automatique nocturne. Protection contre pannes matérielles.

Outil : rsync, Hyper Backup Synology

☁️

Copie 3 — Hors-site

Cloud chiffré (Backblaze B2, rclone + Cloudflare R2) ou disque chez un proche. Protection incendie/vol.

Outil : rclone, Duplicati, Restic

Automatisation backup avec Restic + Backblaze B2
# 1. Installer restic
user@nas:~$ sudo apt install restic -y

# 2. Variables d'environnement Backblaze B2
user@nas:~$ export B2_ACCOUNT_ID="votre_account_id"
user@nas:~$ export B2_ACCOUNT_KEY="votre_application_key"

# 3. Initialiser le dépôt (chiffré localement)
user@nas:~$ restic -r b2:mon-bucket:backup-maison init
enter a password for new repository: [mot de passe fort]
created restic repository abc123 at b2:mon-bucket:backup-maison

# 4. Lancer une sauvegarde
user@nas:~$ restic -r b2:mon-bucket:backup-maison backup /volume1/homes \
--exclude *.tmp --exclude __pycache__
Files: 12,453 new, 0 changed, 0 unmodified
snapshot a1b2c3d4 saved

# 5. Politique de rétention (garder X snapshots)
user@nas:~$ restic -r b2:mon-bucket:backup-maison forget \
--keep-daily 7 --keep-weekly 4 --keep-monthly 12 \
--prune

# 6. Cron automatique toutes les nuits à 2h
user@nas:~$ crontab -e
0 2 * * * /usr/bin/restic -r b2:mon-bucket:backup-maison backup /volume1 >> /var/log/restic.log 2>&1
// Chapitre 17

Diagnostic & Dépannage réseau

Commandes de diagnostic essentielles
## CONNECTIVITÉ DE BASE
$ ping -c 4 8.8.8.8 # Test connectivité internet
$ ping -c 4 192.168.10.1 # Test passerelle
$ traceroute google.com # Tracer le chemin réseau

## DNS
$ nslookup google.com 192.168.10.50 # Tester Pi-hole
$ dig google.com @1.1.1.1 # DNS Cloudflare direct
$ dig nas.lan @192.168.10.50 # DNS local Pi-hole

## INTERFACES RÉSEAU
$ ip addr show # Voir toutes les IPs
$ ip route show # Table de routage
$ ip neigh show # Cache ARP (MAC → IP)

## PORTS ET CONNEXIONS
$ ss -tlnp # Ports en écoute (TCP)
$ ss -tulnp # Ports en écoute (TCP+UDP)
$ netstat -rn # Table de routage (ancien)

## SCAN ET DÉCOUVERTE RÉSEAU
$ nmap -sn 192.168.10.0/24 # Découvrir hôtes actifs
$ nmap -sV 192.168.10.10 # Scanner un hôte
$ arp-scan --localnet # Scan ARP (plus rapide)

## PERFORMANCE & BANDE PASSANTE
$ iperf3 -s # Serveur iperf3 (sur nas)
$ iperf3 -c 192.168.40.10 # Test débit vers NAS
[ ID] Interval Transfer Bitrate
[ 5] 0.00-10.00 sec 1.10 GBytes 943 Mbits/sec sender

## WI-FI
$ iwconfig # Info interface Wi-Fi
$ iw dev wlan0 station dump # Stats clients connectés
$ nmcli dev wifi list # Scanner SSIDs visibles

## CAPTURE RAPIDE (TShark)
$ tshark -i eth0 -c 50 -Y "arp" # Analyser ARP
$ tshark -i eth0 -Y "dns" -T fields -e dns.qry.name
Problèmes courants et solutions
ProblèmeDiagnosticSolution
Pas d'internet mais LAN OK ping 8.8.8.8 échoue, ping 192.168.1.1 OK Vérifier le câble WAN, PPPoE credentials, DNS du WAN
DNS en panne ping 8.8.8.8 OK, ping google.com échoue Redémarrer Pi-hole, vérifier que le DNS DHCP pointe dessus
Lenteur Wi-Fi uniquement iperf3 rapide en filaire, lent en Wi-Fi Changer de canal (interférences), vérifier la distance à l'AP
IoT ne communique pas L'appareil a une IP mais pas de connectivity Vérifier règles firewall VLAN30, débloquer ports nécessaires
VPN WireGuard ne se connecte pas Handshake timeout côté client Vérifier règle firewall WAN port 51820 UDP, IP publique dans config
NAS inaccessible depuis LAN IP réservée mais ping échoue Vérifier règle firewall inter-VLAN, MAC réservation correcte
// Guide Infrastructure Maison
Réseau Maison & Sécurité
17 chapitres · Du matériel à la supervision complète
pfSense · VLANs · Pi-hole · WireGuard · Proxmox · Grafana · Suricata