Comparer les applications de réseau et d'accès distant
Deux besoins différents ici : faire entrer les personnes (VPN) et publier les applications proprement (reverse proxy). D'où quatre applications qui ne jouent pas dans la même cour.
La sélection
| Licence | Version payante | Idéal pour | |
|---|---|---|---|
| WireGuard | GPL-2.0 | Non | Le VPN simple et rapide, pour quelques accès distants |
| Headscale | BSD-3-Clause | Non | Un VPN qui s'étend sans exposer de ports (serveur libre du modèle Tailscale) |
| Caddy | Apache-2.0 | Non | Publier vos applications en HTTPS, certificats automatiques |
| Traefik | MIT | Oui (offres Traefik Labs) | Le reverse proxy piloté par les labels Docker |
Fonction par fonction
| Fonctionnalité | WireGuard | Headscale | Caddy | Traefik |
|---|---|---|---|---|
| VPN d'accès distant | ✅ | ✅ | ❌ | ❌ |
| Réseau mesh, sans ports ouverts | ⚠️ | ✅ | ❌ | ❌ |
| Reverse proxy HTTPS | ❌ | ❌ | ✅ | ✅ |
| HTTPS automatique (ACME) | ❌ | ❌ | ✅ | ✅ |
| Découverte automatique des conteneurs | ❌ | ❌ | ⚠️ | ✅ |
| Authentification des accès | ❌ | ✅ (SSO OIDC) | ✅ | ✅ |
✅ natif · ⚠️ possible, avec des réserves · ❌ absent
Mon choix par défaut
Caddy pour publier les applications : trois lignes de configuration et les certificats arrivent tout seuls. WireGuard pour l'accès distant de quelques personnes, Headscale au-delà ou quand les postes bougent. Traefik reste pertinent dans les environnements Docker bien tenus ; en TPE, Caddy se maintient plus simplement.