Clients DHCP | | DNS Server 1 + DNS Server 2 | +---------------------------+---------------------------+ Pi-hole Primaire Pi-hole Secondaire VM-A / Hyperviseur 1 VM-B / Hyperviseur 2 Port 53 UDP/TCP Port 53 UDP/TCP +---------------------------+---------------------------+ Gravity Sync Listes synchronisees Regles identiques

Clients | VIP partagee (Keepalived VRRP) | +------------------+------------------+ Traefik MASTER Traefik BACKUP SRV Linux X SRV Linux Y Detient la VIP En attente +------------------+------------------+ | Heartbeat VRRP (toutes les secondes) Bascule si silence > 3 secondes

Internet | HTTPS :443 Traefik DMZ | WireGuard mesh (Tailscale) | tag:dmz -> tag:service tcp:443 Sidecar Tailscale (100.x.x.x) | HTTP local seulement App Container (réseau LAN privé) Firewall DMZ --> LAN : Block Any To Any. C'est beau. Presque poétique. Aucune IP privée interne connue de la DMZ.

source
tag:dmz
SRVDMZ — le seul autorise a parler aux sidecars.
destination
tag:service
Un tag par service. Un sidecar par service.
protocole
tcp:443
Uniquement HTTPS. Rien d\'autre. Jamais.