👤À propos de moi
Actuellement stagiaire en tant qu'administrateur d'infrastructures sécurisées, ce portfolio représente les différents travaux que j'ai eu à effectuer durant ce stage.
💼Expérience
🛠️Compétences
Système & virtualisation
Réseau & sécurité
Conteneurs & automatisation
Supervision
📁Mes travaux
Mise en place d'une station de travail sécurisée et connectée
- Mise à jour du système et installation des outils de base (Git, curl, client SSH)
- Génération d'une clé SSH et configuration de l'authentification par clé
- Connexion au VPN privé de l'équipe (NetBird), authentification chiffrée de bout en bout
- Durcissement basique du poste : pare-feu local activé, mises à jour automatiques configurées
- Vérification de l'accès sécurisé à l'ensemble des ressources internes du stage
Création de mon portfolio
- Structuration du dépôt Git partagé et création de mon espace personnel (portfolio/lionel)
- Rédaction de la première version du site en HTML/CSS
- Mise en service locale via un serveur nginx installé directement sur la VM
- Premier commit et push sur le dépôt du stage
Conteneurisation du portfolio
- Écriture d'un Dockerfile à partir d'une image nginx:alpine légère
- Construction et exécution de l'image en local, vérification via docker ps et curl
- Écriture d'un docker-compose.yml pour piloter le service en une seule commande
- Ajout des sections Compétences, Ma veille et Journal des Jobs au portfolio
Déploiement automatisé avec Ansible
- Écriture d'un inventaire (hosts) et d'un playbook (deploy.yml) décrivant l'état voulu du serveur
- Déploiement idempotent : un second lancement n'entraîne aucun changement (changed=0)
- Test de résilience : suppression manuelle de la page, restaurée par un simple rejeu du playbook
Publication du portfolio sur AWOUI
- Mise en ligne du portfolio via l'espace personnel @me de la plateforme AWOUI
- Site servi en HTTPS, chiffrement du transport géré par la plateforme
- Vérification qu'aucun secret ni contenu non sécurisé (lien http://) n'est présent dans la page
Sécurisation et livraison en équipe
- Pare-feu (ufw) actif : refus par défaut en entrée, seul le SSH (4477) autorisé
- Mises à jour automatiques activées (unattended-upgrades)
- Vérification de l'historique Git : aucun secret committé, .gitignore en place
- Livraison via une branche dédiée et une demande de fusion relue avant intégration dans main
Supervision et alerting
- Sonde HTTP planifiée (cron, chaque minute) journalisant l'état du site
- Alerte en temps réel (ntfy) déclenchée en cas d'indisponibilité, testée avec une URL cassée
- Pile d'observabilité (Blackbox Exporter, Prometheus, Grafana) avec tableau de bord et historique
Mise en production avec domaine et HTTPS
- Achat et configuration DNS du domaine lionelfeunou.fr (IONOS), pointé vers le reverse proxy de l'infrastructure
- Serveur de production connecté au réseau privé NetBird, joint par le front sans exposer directement la machine sur Internet
- Certificat HTTPS obtenu par challenge DNS-01 (aucun flux entrant requis pour l'émission), nginx configuré avec proxy_protocol pour recevoir le trafic chiffré via le front
- Surveillance automatisée de l'expiration du certificat (script + cron quotidien, alerte ntfy avant échéance)
📡Ma veille
⚙️Comment mon site se déploie
Le déploiement de ce portfolio est décrit dans un playbook Ansible plutôt qu'exécuté à la main : installation de nginx, dépôt de la page, puis démarrage du service.
Rejouer ce playbook ne casse rien : chaque tâche vérifie l'état voulu avant d'agir, donc un second
lancement n'effectue aucun changement (changed=0). Si un fichier est supprimé par erreur,
une seule commande suffit à tout restaurer à l'identique.
🔒Sécurité
Le poste est protégé par un pare-feu (ufw) qui refuse toute connexion entrante par défaut, à l'exception du port SSH dédié (4477). Le système reçoit ses mises à jour de sécurité automatiquement (unattended-upgrades).
Côté dépôt : aucun secret (mot de passe, jeton, clé privée) n'est committé — vérifié dans
l'historique complet — et un fichier .gitignore protège les fichiers sensibles
en cas d'ajout futur. Ce travail est entré dans la branche principale via une demande de
fusion relue, jamais par un push direct.
📊Supervision
Le site est surveillé en continu par une sonde HTTP planifiée (cron, toutes les minutes), qui journalise son état et déclenche une alerte en temps réel si le site ne répond plus.
Une pile d'observabilité (Blackbox Exporter, Prometheus, Grafana) collecte et affiche l'historique de disponibilité du site :
🗓️Contribution au projet d'équipe
Dans le cadre du projet de groupe Eau vive, en charge de la configuration de deux commutateurs Cisco avec VLAN admin/serveurs/public, d'un lien redondant entre eux, et du routeur WiFi — livré comme les autres Jobs par une demande de fusion.
Développement du formulaire d'inscription du site Eau vive, permettant aux visiteurs de s'inscrire aux événements de l'association.
✉️Contact
Disponible pour une alternance en administration d'infrastructures sécurisées — n'hésitez pas à me contacter.