Skip to content

Comparer les applications de réseau et d'accès distant ​

Deux besoins différents ici : faire entrer les personnes (VPN) et publier les applications proprement (reverse proxy). D'où quatre applications qui ne jouent pas dans la même cour.

La sélection ​

LicenceVersion payanteIdéal pour
WireGuardGPL-2.0NonLe VPN simple et rapide, pour quelques accès distants
HeadscaleBSD-3-ClauseNonUn VPN qui s'étend sans exposer de ports (serveur libre du modèle Tailscale)
CaddyApache-2.0NonPublier vos applications en HTTPS, certificats automatiques
TraefikMITOui (offres Traefik Labs)Le reverse proxy piloté par les labels Docker

Fonction par fonction ​

FonctionnalitéWireGuardHeadscaleCaddyTraefik
VPN d'accès distant✅✅❌❌
Réseau mesh, sans ports ouverts⚠️✅❌❌
Reverse proxy HTTPS❌❌✅✅
HTTPS automatique (ACME)❌❌✅✅
Découverte automatique des conteneurs❌❌⚠️✅
Authentification des accès❌✅ (SSO OIDC)✅✅

✅ natif · ⚠️ possible, avec des réserves · ❌ absent

Mon choix par défaut ​

Caddy pour publier les applications : trois lignes de configuration et les certificats arrivent tout seuls. WireGuard pour l'accès distant de quelques personnes, Headscale au-delà ou quand les postes bougent. Traefik reste pertinent dans les environnements Docker bien tenus ; en TPE, Caddy se maintient plus simplement.