Propriétaire : Clément (Zolak)
Date de mise à jour : 23 Juillet 2026
Cœur Système : Raspberry Pi 5 (8GB RAM) + Station relais Atlas (VPS externe)
Architecture : Deux clusters K3s indépendants, reliés par Tailscale
Identité IA : Aegis (Sentinelle Souveraine)
Depuis le 23/07/2026, l'infrastructure est répartie sur deux nœuds :
Point d'entrée unique : le Codex d'Accès centralise les 26 services des deux réalmes, avec liens directs et statut d'accès.
Le modèle a été entièrement refondu ce jour-là : Tailscale partout, Basic Auth nulle part, vrai HTTPS partout.
this-is-where-all-srart.tail8b05a5.ts.net), un port dédié par service (9001–9015), certificat Let's Encrypt authentique obtenu via tailscale cert (impossible de faire autrement : le Pi n'a pas d'IP publique exploitable, et sslip.io ne permet pas de challenge DNS-01). Renouvellement automatique via le timer tailscale-cert-renew.timer (hebdomadaire).sslip.io classiques sur l'IP publique réelle (51.83.68.166), certificats Let's Encrypt via HTTP-01 (fonctionne car IP publique réelle), mais tous les Ingress portent désormais le middleware ip-allowlist-tailscale — plus aucun accès public.👉 Détail technique complet (pièges rencontrés, scripts) : Sécurité & Infrastructure.
| Service | Port Tailscale | Rôle |
|---|---|---|
| Vaultwarden | :9001 |
Coffre-fort de mots de passe — instance de référence |
| AdGuard Home | :9002 |
DNS & Firewall réseau local (hostNetwork) |
| Dozzle | :9003 |
Logs des conteneurs en direct |
| FileBrowser | :9004 |
Explorateur de fichiers |
| Frigate IA | :9005 |
NVR et détection IA caméras |
| Glances | :9006 |
Métriques système du Pi |
| Home Assistant (Aegis) | :9007 |
Centre de commandement domotique |
| Jellyfin | :9008 |
Streaming média |
| Jellyseerr | :9009 |
Demandes films/séries |
| ntfy | :9010 |
Hub de notifications |
| Prowlarr | :9011 |
Indexeur Radarr/Sonarr |
| qBittorrent | :9012 |
Client torrent |
| Radarr | :9013 |
Gestion films |
| Radicale | :9014 |
CalDAV/CardDAV |
| Sonarr | :9015 |
Gestion séries |
Plex reste désactivé (replicas: 0), redondant avec Jellyfin.
| Service | Hôte | Rôle |
|---|---|---|
| Wiki.js | wiki.51.83.68.166.sslip.io |
Documentation (ce Codex), rapatrié depuis le Pi le 23/07 |
| Uptime Kuma · Olympus | kuma-pi.51.83.68.166.sslip.io |
Surveille les services du Pi depuis l'extérieur |
| Uptime Kuma · Atlas | uptime.51.83.68.166.sslip.io |
Surveille les services du VPS |
| Homarr | homarr-pi.51.83.68.166.sslip.io |
Tableau de bord de liens alternatif |
| code-server | code.51.83.68.166.sslip.io |
VS Code dans le navigateur |
| IT-Tools | it-tools.51.83.68.166.sslip.io |
Boîte à outils dev |
| Stirling PDF | pdf.51.83.68.166.sslip.io |
Manipulation de PDF |
| Pingvin Share | share.51.83.68.166.sslip.io |
Partage de fichiers temporaire |
| n8n | 51.83.68.166.sslip.io |
Automatisations |
| Grafana | grafana.51.83.68.166.sslip.io |
Dashboards (Loki/Promtail) |
| GoAccess | goaccess.51.83.68.166.sslip.io |
Analytics logs web |
| AdGuard · Atlas | adguard.51.83.68.166.sslip.io |
DNS filtrant secondaire |
| Vaultwarden (clone) | — | Non exposé publiquement, voir §5 |
Pour se prémunir d'une corruption de données sur l'une des deux instances, Vaultwarden fonctionne désormais en primaire + clone froid synchronisé :
vaultwarden-sync.timer (systemd, quotidien à 03h20 sur le Pi) — quiesce brièvement le primaire, copie les données, redémarre le clone sur le VPS avec les données fraîches.👉 Script : /home/zolak/olympus-k8s/vaultwarden-sync.sh.
HelmChartConfig — voir §Sécurité pour le piège rencontré).trivy-operator scalé à 0 depuis le 23/07, pour libérer de la RAM pendant un pic de charge). À réactiver.CrashLoopBackOff persistant sur le module noyau). Non résolu.ntfy (topic olympus_alerts_zolak_99), désormais aussi utilisé par le sync Vaultwarden.👉 Pour le détail complet : Sécurité & Infrastructure.
Ce document fait foi pour toute intervention sur Olympus Core et Atlas. La Sentinelle est active. 🛡️🚀