— Pratique / Infrastructure

La moitié de la pile qui ne vit pas dans le nuage de quelqu’un d’autre.

Certaines charges de travail ont leur place en périphérie. D’autres, sur le métal nu. Nous travaillons les deux moitiés, et nous traitons la seconde avec la même rigueur d’ingénierie que la première — grappes Proxmox, serveurs Linux, durcissement, observabilité, et cette discipline opérationnelle sans éclat qui garde les systèmes en marche pendant des années plutôt que des trimestres.

— Ce que nous livrons

Un petit ensemble de patrons, connus en profondeur.

Grappes Proxmox VE

Conception initiale, grappes à trois nœuds avec basculement HA, stockage Ceph ou ZFS, sauvegarde automatisée avec PBS. Nous avons mené des migrations VMware vers Proxmox de bout en bout, avec plans de retour en arrière et restaurations vérifiées.

Provisionnement de serveurs dédiés et métal nu

Nouveaux déploiements en colocation, machines dédiées Hetzner / OVH / Latitude.sh, configuration IPMI, segmentation réseau. Un DNS en bonne et due forme, un pare-feu en bonne et due forme, une documentation en bonne et due forme.

Durcissement Linux vers une base de référence

Durcissement aligné sur les CIS Benchmarks : authentification SSH par clé uniquement, fail2ban, unattended-upgrades, ufw / nftables, services désactivés, journalisation d’audit. Chaque serveur reçoit la même base de référence avant le déploiement de la charge de travail.

Infrastructure de développement auto-hébergée

Gitea / Forgejo, Drone / Woodpecker CI, registres de conteneurs, Vaultwarden, Nextcloud — les équivalents open source de GitHub / GitLab CI / 1Password / Dropbox, exploités sur votre matériel.

Sauvegarde, surveillance, alertes

Borg / restic pour les sauvegardes de systèmes de fichiers, Proxmox Backup Server pour les VM, réplication hors site. Prometheus + Grafana + Alertmanager ou Uptime Kuma — dimensionnés pour l’organisation, pas pour le catalogue.

Architectures hybrides périphérie ↔ sur place

Quand la bonne réponse est un peu des deux — Cloudflare en façade, origine sur place, tunnel sécurisé entre les deux — nous concevons et exploitons la topologie entière. Cloudflare Tunnel, WireGuard, Tailscale, mTLS. Pas d’IP publiques, pas de misère NAT.

— Pourquoi cette pratique existe

Certains logiciels ne devraient pas vivre dans le nuage de quelqu’un d’autre.

Le coût.

Un nœud Proxmox de 64 cœurs avec 256 Go de RAM chez Hetzner coûte 200 $ CA par mois. Une capacité de calcul équivalente sur AWS ou GCP coûte de 5 à 10 fois plus, avant les frais de sortie. Pour les charges de travail qui n’ont pas besoin d’élasticité, le sur place ou le dédié l’emporte par une large marge — pourvu que quelqu’un de compétent s’en occupe.

La souveraineté.

Pour les charges de travail réglementées, la résidence des données clients, ou les entreprises qui ne veulent pas être locataires chez un hyperscaler, posséder le substrat est la réponse. Données canadiennes sensibles au sens de la LPRPDE, dossiers de santé, système de référence financier — tout cela a sa place là où vous pouvez auditer et gouverner directement.

L’écart de compétences.

La plupart des équipes qui exploitent leurs propres serveurs ont appris à le faire il y a cinq ans et n’ont pas itéré depuis. Le résultat : des versions de Debian périmées, des déploiements manuels, aucune surveillance, des sauvegardes qui n’ont jamais été restaurées. Nous corrigeons cela — nous amenons les systèmes à une base de référence qui survivra à la prochaine décennie.

— Pile

La boîte à outils sans éclat et durable.

Hyperviseur

Proxmox VE · KVM · LXC

OS

Debian · Ubuntu LTS · Alpine · Rocky

Provisionnement

Ansible · cloud-init · Terraform (là où ça convient)

Réseau

WireGuard · Tailscale · Cloudflare Tunnel · pfSense / OPNsense

Stockage

ZFS · Ceph · LVM · NFS · compatible S3 (MinIO / Garage)

Sauvegardes

Proxmox Backup Server · Borg · restic · rsnapshot

Observabilité

Prometheus · Grafana · Loki · Alertmanager · Uptime Kuma

Conteneurs

Docker · Podman · Compose · Nomad (pour les flottes)

Relais périphérie

Cloudflare Tunnel · Caddy · nginx · Traefik

Hébergeurs

Hetzner · OVH · Latitude.sh · à l’interne

— Bon profil

Les engagements où cette pratique justifie son poids.

  • Vous exploitez une flotte Proxmox ou VMware et avez besoin d’une administration continue sans embaucher un administrateur système attitré.
  • Vous voulez quitter VMware avant le renouvellement Broadcom et avez besoin d’un plan de migration crédible.
  • Vous mettez en place une nouvelle infrastructure auto-hébergée — grappes, outillage de développement, services internes.
  • Vous avez un parc Linux vieillissant et devez l’amener à une base de sécurité avant qu’il ne vous joue un tour.
  • Vous voulez une architecture Cloudflare en façade + origine sur place conçue correctement, avec un tunnel réellement surveillé.

— Pas un bon profil

Quand nous vous dirigerons ailleurs.

  • Dépannage ponctuel pour des entreprises que nous ne gérons pas.
  • Environnements purement Microsoft 365 / Windows sans empreinte Linux — nous les couvrons dans notre pratique de gestion des appareils, pas ici.
  • Travail physique en centre de données — montage en baie, câblage, remplacement de matériel. Nous coordonnons, nous ne nous y déplaçons pas.
  • Environnements à serveur unique où l’hébergement géré coûte moins cher que notre forfait.

Des serveurs qui auraient besoin d’une main plus sûre ?

Dites-nous la forme de la charge de travail, la contrainte et l’échéance. Nous répondons par écrit dans un délai d’un jour ouvrable.