Il n’existe pas d’interrupteur unique « activer HTTPS » qui fonctionne pour tous les déploiements de CasaOS. La bonne conception dépend des personnes qui doivent accéder au serveur. Si seuls vos propres appareils doivent y accéder, un réseau superposé privé peut éviter de publier complètement le tableau de bord CasaOS. Si d’autres personnes ou des clients web publics ont besoin d’un nom d’hôte, utilisez un proxy inverse ou un tunnel qui termine TLS et redirige le trafic vers le service interne.
La réponse source de 2024 contenait une erreur technique importante : elle suggérait que ZeroTier pouvait techniquement voir le trafic HTTP en clair à l’intérieur du réseau superposé. La documentation actuelle de ZeroTier indique explicitement que le trafic réseau est chiffré de bout en bout et que l’infrastructure ZeroTier ne peut pas lire le contenu des paquets. Un navigateur peut tout de même afficher http://, car la couche applicative utilise elle-même HTTP, mais le transport du réseau superposé est chiffré.
Trois modèles courants d’accès à distance
- Réseau superposé privé/VPN : seuls les appareils de confiance rejoignent le réseau privé.
- Proxy inverse + domaine : HTTPS public se termine sur Nginx/Caddy/Traefik, qui relaie ensuite les requêtes vers CasaOS ou les applications en interne.
- Tunnel géré : un connecteur crée un tunnel sortant vers un fournisseur tel que Cloudflare.
Ces modèles peuvent être combinés, mais les débutants devraient choisir l’architecture la plus simple répondant au besoin réel d’accès.
ZeroTier chiffre le trafic de bout en bout
La documentation actuelle du protocole ZeroTier indique que tout le trafic ZeroTier est chiffré de bout en bout avec des clés contrôlées par les appareils, et sa FAQ précise que ZeroTier, Inc. ne peut pas lire le trafic réseau.
Consultez la déclaration actuelle de ZeroTier sur la confidentialité du trafic.
Pourquoi le navigateur peut tout de même indiquer HTTP
Si CasaOS écoute sur http://192.168.x.x et que vous accédez à cette adresse via un réseau superposé chiffré, le protocole applicatif entre le navigateur et CasaOS reste HTTP. Le réseau superposé chiffre les paquets IP sous-jacents.
C’est comparable à l’utilisation de HTTP à l’intérieur d’un tunnel WireGuard privé : le transport est chiffré, même si le serveur web ne fournit pas lui-même de connexion TLS.
HTTPS apporte tout de même une défense en profondeur utile
L’utilisation de HTTPS à l’intérieur ou à l’extérieur d’un VPN vous offre :
- l’identité du serveur grâce aux certificats ;
- le comportement natif des navigateurs pour les origines sécurisées ;
- le chiffrement du transport applicatif, même si le trafic quitte le réseau superposé ;
- une meilleure compatibilité avec les applications qui exigent des cookies sécurisés ou des rappels HTTPS.
Un proxy inverse est le modèle HTTPS habituel en auto-hébergement
Avec un proxy inverse, le nom DNS public ou privé pointe vers le proxy. Celui-ci écoute sur le port 443, gère le certificat, puis relaie la requête vers CasaOS ou une application sur un port HTTP interne.
Nginx Proxy Manager, Caddy et Traefik sont des choix courants. Le proxy lui-même doit être protégé, car il devient la porte d’entrée de plusieurs services.
Un certificat public nécessite normalement un domaine ou un défi ACME valide
Les certificats de type Let’s Encrypt sont délivrés pour des noms de domaine après que le demandeur a prouvé qu’il en contrôle la gestion. Pour une installation à domicile, cela signifie généralement disposer d’un domaine et gérer les défis DNS/HTTP.
N’exposez pas publiquement le tableau de bord CasaOS simplement pour obtenir un certificat si seuls vos propres appareils doivent y accéder.
Cloudflare Tunnel évite la redirection de ports entrants
Un connecteur Cloudflare Tunnel établit une connexion sortante vers Cloudflare ; le routeur domestique n’a donc pas besoin d’une règle classique de redirection entrante du port 443. Cloudflare peut fournir HTTPS sur le nom d’hôte public.
Une partie de la limite de confiance est ainsi transférée à Cloudflare ; cette solution doit être associée à une authentification et à des règles d’accès pour les services administratifs.
Gardez l’interface d’administration de CasaOS privée lorsque c’est possible
L’architecture la plus sûre consiste souvent à ne publier que les applications qui doivent être accessibles publiquement et à rendre l’interface de gestion CasaOS accessible uniquement depuis le réseau local ou un VPN/réseau superposé privé.
TLS protège le transport ; il ne réduit pas les privilèges d’un tableau de bord d’administration.
Pi-hole et WireGuard ne nécessitent pas le même modèle d’exposition
L’utilisateur source prévoyait d’ajouter Pi-hole et WireGuard ultérieurement. Le service DNS de Pi-hole est généralement destiné aux clients de confiance du réseau local ou du VPN, et non à l’Internet ouvert. WireGuard expose délibérément un écouteur VPN UDP, puis fournit un accès privé aux autres services.
Ne publiez pas toutes les applications CasaOS simplement parce qu’un port VPN doit être accessible.
FAQ sur HTTPS dans CasaOS
ZeroTier peut-il lire le trafic HTTP à l’intérieur de mon réseau ZeroTier ?
La documentation actuelle de ZeroTier indique que non : le trafic est chiffré de bout en bout et son infrastructure ne peut pas lire le contenu des paquets.
Ai-je besoin de HTTPS si je me connecte uniquement via un VPN privé ?
Le VPN chiffre déjà le transport, mais HTTPS peut tout de même fournir l’identité du certificat et une défense en profondeur.
Le tableau de bord d’administration CasaOS doit-il être exposé publiquement via un proxy inverse ?
Il est préférable de garder l’interface de gestion privée, sauf raison précise et correctement sécurisée de la publier.
