Base de connaissances
Tutoriels par OS, outils open source et ressources pour le numérique responsable.
Créer un NAS RAID 5 sécurisé et distant (Debian + OpenMediaVault 7 + pfSense + WireGuard)
Principe fondamental (à afficher clairement)
Un NAS, un RAID, un pare-feu et un VPN sont 4 choses différentes.Elles peuvent fonctionner ensemble,
mais elles ne s’installent PAS au même endroit
et PAS au même moment.
- Une petite section “Avant de commencer” avec :
- “savoir faire une clé USB bootable”
- “savoir entrer dans le BIOS / menu de boot”
- “savoir ce que veut dire : tout le disque sera effacé”
- Une checklist :
- ⬜ Debian installé
- ⬜ SSH OK
- ⬜ OMV accessible
- ⬜ RAID créé
- ⬜ ext4 monté
- ⬜ Utilisateurs créés
- ⬜ pfSense en place
- ⬜ WireGuard testé
- BLOC 1 - NAS (le serveur de fichiers)
C’est quoi le NAS ?
Un NAS (Network Attached Storage) est :- un ordinateur dédié
- qui stocke des fichiers
- et les partage sur le réseau local
- Debian
- OpenMediaVault
Où il est installé ?
Sur une seule machine dédiée- 1 PC
- 1 disque système (Debian + OMV)
- plusieurs disques de données (pour le RAID)
Ce que fait le NAS
- stocker les fichiers
- gérer les utilisateurs
- gérer les dossiers partagés
- proposer une interface web (OMV)
Ce que le NAS ne fait PAS
- pare-feu Internet
- VPN
- sécurité réseau globale
Dans le tuto, le NAS correspond à :
- ÉTAPE 1 → Debian
- ÉTAPE 2 → SSH
- ÉTAPE 3 → mises à jour
- ÉTAPE 5 → OpenMediaVault
- ÉTAPE 6-7 → interface OMV
- ÉTAPE 8 → plugins
- ÉTAPE 12-13 → dossiers & utilisateurs
- BLOC 2 - RAID (la protection des données)
C’est quoi le RAID ?
Le RAID est une technique de stockage, pas un serveur.- regrouper plusieurs disques
- protéger les données contre la panne d’un disque
Où il est installé ?
DANS le NAS- pas sur la box
- pas sur pfSense
- pas sur le PC client
- RAID logiciel mdadm
- géré par OpenMediaVault
Ce que fait le RAID
- tolérer la panne d’1 disque (RAID 5)
- continuer à fonctionner même avec un disque HS
Ce que le RAID ne fait PAS
- sauvegarde
- sécurité
- chiffrement automatique
Dans le tuto, le RAID correspond à :
- ÉTAPE 9 → préparation des disques
- ÉTAPE 10 → création du RAID 5
- ÉTAPE 11 → système de fichiers ext4
- BLOC 3 - pfSense (le pare-feu réseau)
C’est quoi pfSense ?
pfSense est :- un système d’exploitation
- basé sur FreeBSD
- qui transforme un PC en pare-feu / routeur
Où il est installé ?
SUR UNE MACHINE À PART Jamais :- sur le NAS
- dans OpenMediaVault
- sur la box Internet
Ce que fait pfSense
- filtre le trafic réseau
- bloque les connexions entrantes non autorisées
- protège tout le réseau local
- devient la porte d’entrée unique depuis Internet
Ce que pfSense ne fait PAS
- stocker des fichiers
- gérer des utilisateurs NAS
- remplacer OpenMediaVault
Position dans le réseau
Internet
↓
Box Internet
↓
pfSense ← sécuritéréseau
↓
Réseau local
↓
NAS
Dans le tuto, pfSense correspond à :
- ÉTAPE 14.1 uniquement
- BLOC 4 - VPN (WireGuard)
C’est quoi un VPN ?
Un VPN (Virtual Private Network) permet :- d’accéder au réseau local depuis l’extérieur
- de façon chiffrée
- comme si on était physiquement sur place
Où est installé WireGuard ?
SUR pfSense- pas sur le NAS
- pas sur la box
- pas sur les clients directement comme serveur
Ce que fait le VPN
- permet l’accès distant
- protège les connexions
- évite d’ouvrir des ports vers le NAS
Ce que le VPN ne fait PAS
- remplacer le pare-feu
- gérer le RAID
- sécuriser un NAS exposé directement
Architecture finale
PC / Téléphone (extérieur)
↓ VPN chiffré
WireGuard (pfSense)
↓
Réseaulocal
↓
NAS (OMV + RAID)
Dans le tuto, le VPN correspond à :
- ÉTAPE 14.2 uniquement
- BLOC 5 - Accès aux fichiers (côté utilisateur)
C’est quoi Cyberduck ?
Cyberduck est :- un logiciel client
- installé sur ton ordinateur personnel
- qui permet d’accéder aux fichiers du NAS
- sans passer par l’interface OpenMediaVault
- un serveur
- un NAS
- un outil de RAID
- un pare-feu
- un VPN
Où est installé Cyberduck ?
SUR LE PC DE L’UTILISATEUR- Windows
- macOS
- Linux
À quoi sert Cyberduck concrètement ?
- déposer des fichiers sur le NAS
- récupérer des fichiers depuis le NAS
- naviguer dans les dossiers partagés
- faire des transferts sécurisés
Quel protocole est utilisé ?
Dans ton tuto, Cyberduck utilise :- SFTP
- basé sur SSH
- chiffré
- sécurisé
- déjà présent grâce à Debian
Cas d’usage clair (débutant)
En réseau local
PC utilisateur
↓ (SFTP / SSH)
NAS (OpenMediaVault + RAID)
À distance (PLUS TARD)
PC utilisateur
↓ (VPN WireGuard)
pfSense
↓
NAS (OpenMediaVault + RAID)
Cyberduck ne voit pas la différence :
il se connecte toujours à l’IP locale du NAS.
Dans le tuto, Cyberduck correspond à :
- ÉTAPE 15 - Accès fichiers depuis un PC
- BLOC 6 - Utiliser le NAS sur d’autres ordinateurs et téléphones
Comprendre le principe (le plus important)
Le NAS est un ordinateur allumé chez toi.- Il ne change pas quand tu ajoutes un nouvel appareil
- Tu n’installes rien de plus sur le NAS
- Chaque nouvel appareil vient simplement se connecter au NAS
Utilisateur ≠ appareil (à bien comprendre)
- Un utilisateur = une personne
- Un appareil = un outil (PC, téléphone, tablette…)
- utiliser plusieurs appareils
- avec le même compte utilisateur
- doivent avoir deux comptes différents
Local vs distance (très important)
Quand tu es chez toi (réseau local)
- Le NAS est accessible directement
- Pas besoin de VPN
- Connexion simple et rapide
Quand tu es ailleurs (extérieur)
- Le NAS n’est PAS visible sur Internet
- Il faut d’abord activer le VPN
- Ensuite, l’appareil se comporte comme s’il était à la maison
- les réglages ne changent pas
- seule la connexion VPN change
Outils utilisés selon l’appareil
- Ordinateur → Cyberduck
- Téléphone → Application SFTP
- Sécurité → VPN WireGuard (si à distance)
Dans le tuto, Cyberduck correspond à :
- ÉTAPE 16 - Utiliser le NAS sur un TÉLÉPHONE
Objectif
Mettre en place :
- un serveur NAS pour stocker et partager des fichiers
- avec RAID 5 (les données restent accessibles si 1 disque tombe en panne)
- administrable via OpenMediaVault (interface web)
- utilisable en réseau local
- et plus tard, accessible à distance de manière sécurisée via VPN (WireGuard)
Matériel & prérequis
Matériel nécessaire
- Un PC dédié (tour ou ancien PC)
- Au minimum 3 disques durs identiques (capacité et type similaires)
- Connexion réseau Ethernet filaire
- Une clé USB bootable
- Un autre PC pour l’administration (Windows / macOS / Linux)
Ce qu’il faudra accepter
- Tous les disques utilisés pour le RAID seront effacés.
- Tu taperas quelques commandes, mais tout est prévu pour être copié-collé.
Choix techniques (explication simple)
- Debian → système de base stable
- OpenMediaVault 7 → transforme Debian en NAS
- RAID 5 (mdadm) → tolérance à la panne d’1 disque
- ext4 → système de fichiers fiable
- SSH → accès au serveur en ligne de commande
- pfSense + WireGuard (optionnel) → pare-feu + accès distant sécurisé
ÉTAPE 1 - Installation de Debian (mode serveur)
1.1 Télécharger Debian
https://www.debian.org/distrib/
Choisir :
- ISO netinstall
- Architecture : amd64
Créer la clé USB
- Balena Etcher → https://etcher.balena.io/
- Rufus (Windows) → https://rufus.ie/
- Ouvrir Etcher ou Rufus
- Sélectionner l’ISO Debian
- Sélectionner la clé USB
- Lancer la création
Résultat attendu : l’outil indique que la clé a été créée sans erreur.
1.2 Démarrer l’installation
- Brancher la clé USB (ou configurer ton boîtier ISO) sur le futur serveur
- Allumer le PC
- Démarrer sur la clé USB
- Choisir Install ou Graphical install
1.3 Partitionnement
Quand Debian demande comment utiliser le disque :
Très important :
Ne choisis que le disque réservé au système (Debian), pas ceux du futur RAID.
- Choisir Guidé
- Utiliser un disque entier
- Sélectionner UNIQUEMENT le disque système
- Choisir Tous les fichiers dans une seule partition
- Valider jusqu’à la fin du partitionnement
Résultat attendu :
Un seul disque utilisé par Debian, les autres restent libres.
1.4 Choix des logiciels (CRITIQUE)
À l’écran de sélection des paquets :
DÉCOCHER :
- Environnement de bureau Debian
- GNOME / KDE / XFCE / autres environnements graphiques
- Serveur SSH
- Utilitaires standards du système
1.5 Fin de l’installation
- L’installation se termine
- Le serveur redémarre
- Tu vois un écran texte demandant un login
- le nom de la machine (ex :
serveur-nas) - l’adresse IP locale (ex :
192.168.1.50) si affichée
Un prompt du type :
serveur-nas login:
ÉTAPE 2 - Connexion au serveur (SSH)
Depuis ton PC d’administration :
Sur Windows
- Ouvrir PowerShell ou installer PuTTY
Sur macOS / Linux
- Ouvrir l’application Terminal
2.1 Se connecter en SSH
ssh UTILISATEUR@IP_DU_SERVEURExemple :
ssh nom@192.168.1.50
ou :
ssh nom@serveur-nas.local
UTILISATEUR = nom créé pendant l’installation (pas root). Aucun caractère ne s’affiche quand tu tapes le mot de passe → normal.
2.2 Passer en root
su -
Entrer le mot de passe root.
Résultat attendu :
Le prompt se termine par # (root), pas $.
ÉTAPE 3 - Mise à jour du système
3.1 Mettre à jour Debian
apt update && apt upgrade -y
Attendre la fin, même si c’est un peu long.
3.2 Installer des outils utiles
apt install -y htop curl git nano wget tar bzip2 p7zip-full dialog
htop→ surveiller les ressourcesnano→ éditer des fichierswget→ téléchargerp7zip-full→ gérer des archives 7z
ÉTAPE 4 - Vérification réseau
4.1 Voir l’IP du serveur
Sur le serveur :
ip a
Repère l’interface qui a une adresse du type 192.168.x.x ou 10.x.x.x.
4.2 Tester depuis ton PC
Sur ton PC d’administration :
ping IP_DU_SERVEURex :
ping 192.168.1.50
Résultat attendu :Tu obtiens des réponses, pas “Host unreachable”.
À ce stade, aucune interface web → normal.
ÉTAPE 5 - Installation d’OpenMediaVault 7
5.1 Documentation officielle (référence)
https://docs.openmediavault.org/en/latest/installation/on_debian.html
5.2 Ajouter la clé GPG OMV
apt install -y gnupg wget -O - https://packages.openmediavault.org/public/archive.key \ | gpg --dearmor --yes --output /usr/share/keyrings/openmediavault-archive-keyring.gpg
Résultat attendu : pas d’erreur, clé installée.
5.3 Créer le dépôt OMV
nano /etc/apt/sources.list.d/openmediavault.list
Coller :
deb [signed-by=/usr/share/keyrings/openmediavault-archive-keyring.gpg] https://packages.openmediavault.org/public sandworm main
Ctrl + O→ EnregistrerEntrée→ ConfirmerCtrl + X→ Quitter
5.4 Préparer l’installation
export LANG=C.UTF-8
export DEBIAN_FRONTEND=noninteractive
export APT_LISTCHANGES_FRONTEND=none
5.5 Installer OMV
apt update
apt install -y openmediavault
L’installation peut prendre quelques minutes.
Résultat attendu : OMV installé sans erreurs rouges critiques.
5.6 Redémarrer le serveur
reboot
ÉTAPE 6 - Finalisation OMV
Reconnecte-toi en SSH :
ssh root@IP_DU_SERVEURex :
ssh root@192.168.1.50
Puis :
omv-confdbadm populate
omv-salt deploy run systemd-networkd
Résultat attendu : les commandes vont au bout sans erreur bloquante.
ÉTAPE 7 - Accéder à l’interface web OpenMediaVault
Sur ton PC d’administration, dans un navigateur :
http://IP_DU_SERVEURex :
http://192.168.1.50
ou :
http://serveur-nas.local
Identifiants par défaut :
- Utilisateur :
admin - Mot de passe :
openmediavault
7.1 Changer le mot de passe admin
Dans OMV :
- Menu Système → Paramètres généraux
- Onglet Administration Web
- Changer le mot de passe de
admin - Enregistrer
Tu peux aussi :
- changer la langue de l’interface
- vérifier le fus horaire
ÉTAPE 8 - OMV-Extras (plugins)
8.1 Site de référence
8.2 Installation via script
En SSH sur le serveur :
wget -O - https://github.com/OpenMediaVault-Plugin-Developers/packages/raw/master/install | bash
Puis, dans OMV, vérifier que OMV-Extras ou de nouveaux plugins sont visibles.
Résultat attendu : plugins supplémentaires disponibles dans OMV.
ÉTAPE 9 - Préparer les disques (VIDE OBLIGATOIRE)
Dans OMV :
Menu Stockage → Disques
Pour chaque disque destiné au RAID ( PAS le disque système Debian) :
- Sélectionner le disque
- Cliquer sur Effacer
- Mode : Rapide
- Valider
Ensuite, activer la surveillance SMART :
Menu Stockage → S.M.A.R.T.
- Activer la surveillance
- Vérifier que chaque disque apparaît comme surveillé
Résultat attendu :
Les disques RAID sont propres et surveillés par SMART.
ÉTAPE 10 - Créer le RAID 5
Dans OMV :
Menu Stockage → Gestion RAID
- Cliquer sur Créer
- Nom : par ex.
RAID5 - Type : RAID 5
- Sélectionner les disques à inclure
- Valider
Synchronisation :
Peut prendre plusieurs heures → c’est normal.
- Ne pas redémarrer
- Ne pas retirer de disque
Un volume RAID 5 visible, avec un état “clean” ou “syncing”.
ÉTAPE 11 - Créer le système de fichiers
Dans OMV :
Menu Stockage → Systèmes de fichiers
- Cliquer sur Créer
- Choisir le volume RAID comme support
- Type : ext4
- Valider la création (peut prendre ≈ 10-15 minutes)
- Une fois terminé, sélectionner ce système de fichiers
- Cliquer sur Monter
- Lui donner une étiquette (ex :
DATA_RAID5)
Résultat attendu :
Un système de fichiers ext4 monté sur le volume RAID.
ÉTAPE 12 - Créer les dossiers partagés
Dans OMV :
Menu Droits d’accès → Dossiers partagés
- Cliquer sur Ajouter
- Nom du dossier (ex :
documents,sauvegardes,média, etc.) - Sélectionner le volume RAID ext4 comme emplacement
- Valider
Répéter pour chaque dossier nécessaire.
Résultat attendu :
Les dossiers partagés apparaissent dans la liste.
ÉTAPE 13 - Créer les utilisateurs
Dans OMV :
Menu Utilisateurs
Règles :
- Ne jamais utiliser
rootpour accéder aux fichiers - 1 compte par personne (ex :
utilisateur1,utilisateur2) - Donner uniquement les droits nécessaires
- Cliquer sur Ajouter
- Renseigner :
- Nom d’utilisateur
- Mot de passe (fort)
- Assigner les droits sur les dossiers partagés (lecture / écriture)
Résultat attendu :
Chaque personne a un compte dédié pour accéder au NAS.
ÉTAPE 14 - Accès distant & sécurité (OPTIONNEL / AVANCÉ)
À réaliser uniquement si :
- le NAS fonctionne en local
- le RAID est stable
- tu maîtrises déjà OMV et SSH
ÉTAPE 14.1 - Mettre en place un pare-feu pfSense
(machine dédiée - pas sur le NAS)
14.1.1 C’est quoi pfSense ?
- Un système d’exploitation basé sur FreeBSD
- Transforme un PC en pare-feu / routeur
- Protège ton réseau et ton NAS
14.1.2 Matériel pour pfSense
- Un PC dédié ou mini-PC avec :
- CPU 64 bits
- 4 Go de RAM minimum
- 16-32 Go de stockage
- Au moins 2 ports Ethernet (WAN / LAN)
À ne pas faire :
- Ne pas l’installer sur le NAS
- Ne pas l’installer dans une VM pour un premier essai
- Ne pas utiliser de Raspberry Pi (pfSense ne supporte pas ARM officiellement)
14.1.3 Schéma réseau
Internet
↓
[ Box Internet ]
↓
[ pfSense ]
↓
[ Switch / Réseau local ]
↓
[ NAS OpenMediaVault ]
Tout ce qui entre et sort passe par pfSense.
14.1.4 Câblage physique
- Un câble Ethernet entre la box Internet et le port WAN de pfSense
- Un câble Ethernet entre le port LAN de pfSense et ton switch / réseau local
14.1.5 Installation pfSense (résumé)
- Télécharger l’ISO → https://www.pfsense.org/download/
- Architecture : AMD64
- Installer : ISO
- Console : VGA
- Créer la clé USB (Etcher / Rufus)
- Démarrer le PC pfSense sur la clé
- Choisir Install
- Partitionnement : Auto (UFS)
- Laisser installer puis redémarrer
- À la console, assigner :
- 1 interface en WAN
- 1 interface en LAN
Par défaut, pfSense utilise souvent 192.168.1.1 sur le LAN.
14.1.6 Accès web pfSense
Sur un PC relié au LAN de pfSense :
http://ADRESSE_LAN_PFSENSEex :
http://192.168.1.1
Identifiants par défaut :
- Utilisateur :
admin - Mot de passe :
pfsense
ÉTAPE 14.2 - Installer et configurer un VPN WireGuard sur pfSense
14.2.1 Installer le package WireGuard
Dans l’interface pfSense :
- Aller dans System → Package Manager → Available Packages
- Chercher
wireguard - Cliquer sur Install
- Confirmer et attendre la fin
Un menu VPN → WireGuard apparaît.
14.2.2 Créer le tunnel WireGuard (serveur)
- Aller dans VPN → WireGuard → Tunnels
- Cliquer sur Add Tunnel
- Paramètres :
- Enable :
- Description :
WG-SERVER - Listen Port :
51820(par défaut) - Cliquer sur Generate pour les clés
- Enregistrer (Save)
14.2.3 Assigner l’interface WireGuard
- Aller dans Interfaces → Assignments
- Dans la liste déroulante, choisir
wg0 - Cliquer sur Add
- Cliquer sur la nouvelle interface (ex :
OPT1) - Cocher Enable
- Description :
WG_VPN - IPv4 Configuration Type :
Static IPv4 - IPv4 Address :
10.6.0.1/24 - Enregistrer + Apply Changes
14.2.4 Créer un client VPN (peer)
Sur l’appareil client (PC / téléphone) :
- Installer WireGuard → https://www.wireguard.com/install/
- Créer un nouveau tunnel → l’application génère :
- une clé privée
- une clé publique
Ne jamais partager la clé privée du client.
Dans pfSense :
- Aller dans VPN → WireGuard → Peers
- Cliquer sur Add Peer
- Paramètres :
- Enable :
- Description : par ex.
Laptop - Public Key : clé publique du client
- Allowed IPs :
10.6.0.2/32 - Persistent Keepalive :
25
- Enregistrer (Save)
14.2.5 Règles firewall pour le VPN
Sur l’interface WireGuard (WG_VPN)
- Aller dans Firewall → Rules → WG_VPN
- Cliquer sur Add
- Paramètres :
- Action : Pass
- Interface :
WG_VPN - Protocol :
Any - Source :
WG_VPN net - Destination :
LAN net - Description :
VPN vers LAN
- Enregistrer + Apply Changes
Sur l’interface WAN
- Aller dans Firewall → Rules → WAN
- Cliquer sur Add
- Paramètres :
- Protocol :
UDP - Destination Port Range :
51820 - Description :
WireGuard VPN
- Protocol :
- Enregistrer + Apply Changes
14.2.6 Configurer le client WireGuard
Sur le client (PC / téléphone), configuration type :
[Interface] PrivateKey = (clé privée du client) Address =10.6.0.2/32 DNS =192.168.1.1# ou IP LAN de pfSense[Peer] Endpoint = IP_PUBLIQUE_OU_DDNS:51820 AllowedIPs =192.168.1.0/24 PersistentKeepalive =25
IP_PUBLIQUE_OU_DDNS= IP publique de ta box ou nom de domaine (DynDNS, etc.)192.168.1.0/24= réseau local où se trouve ton NAS (adapter si besoin)
14.2.7 Tests
- Depuis l’extérieur (4G, autre Wi-Fi), activer le tunnel WireGuard
- Sur le client, ouvrir un navigateur
- Accéder à :
http://IP_LOCALE_DU_NASex :
http://192.168.1.50
Si tu vois l’interface OMV → VPN OK.
Vérifier ensuite :
- Sans VPN → NAS non accessible
- Avec VPN → NAS accessible
ÉTAPE 15 - Accéder aux fichiers depuis un PC
Client recommandé : Cyberduck (SFTP)
Configuration Cyberduck
Créer une nouvelle connexion
- Ouvrir Cyberduck
- Cliquer sur Nouvelle connexion
Paramètres de connexion SFTP à remplir
- Protocole :
SFTP (SSH File Transfer Protocol) - Serveur :
IP_DU_NAS
- Port :
22
- Nom d’utilisateur : utilisateur créé dans OMV
- Mot de passe : mot de passe de cet utilisateur
root
Connexion
- Cliquer sur Connexion
- Accepter la clé SSH la première fois (normal)
Résultat attendu
- Tu vois les dossiers partagés :
- documents
- sauvegardes
- média
- Tu peux :
- glisser-déposer des fichiers
- créer des dossiers
- supprimer / renommer selon tes droits
Erreurs fréquentes
- Connexion refusée
- Mot de passe incorrect
- Accès refusé à un dossier
ÉTAPE 16 - Utiliser le NAS sur un TÉLÉPHONE
Objectif
Accéder aux fichiers :
- depuis un téléphone
- en Wi-Fi local
- ou à distance (via VPN)
Étape A - Choisir une application
Android (au choix)
- Solid Explorer
- FX File Explorer
- Total Commander
iPhone / iPad
- FE File Explorer
- FileBrowser
- Documents (Readdle)
Étape B - Installer l’application
- Installer l’application depuis le store
- Ouvrir l’application
Étape C - Créer la connexion SFTP
Dans l’application :
- Type de connexion : SFTP
- Serveur :
IP_DU_NAS - Port :
22 - Utilisateur : utilisateur OMV
- Mot de passe : mot de passe OMV
Résultat attendu
- Les dossiers partagés sont visibles
- Les fichiers peuvent être :
- consultés
- copiés
- envoyés depuis le téléphone
Étape D - Utiliser le téléphone à distance
OBLIGATOIRE
- Installer l’app WireGuard sur le téléphone
- Importer la configuration VPN
- Activer le VPN
- Ouvrir l’application SFTP
- Utiliser la connexion existante
Aucun réglage à changer
Erreurs fréquentes (à anticiper pour un débutant)
- Connexion refusée
- Mot de passe incorrect
- Accès refusé à un dossier
- Ça marche chez moi mais pas ailleurs
- Le NAS ne change jamais
- On ajoute des appareils, pas des NAS
- En local → connexion directe
- À distance → VPN d’abord, fichiers ensuite
- Cyberduck et les apps téléphone ne savent pas si tu es chez toi ou non
Alternatives NAS (culture générale)
- OpenMediaVault → pour Debian, très adapté aux NAS
- TrueNAS Core → basé sur FreeBSD, très orienté ZFS
- Alpine Linux → distribution ultra légère, plus technique