I Found The END GAME of Homelab Tunnels
Pangolin est une plateforme open source d’accès distant tout-en-un qui combine tunnel WireGuard, reverse proxy, authentification centralisée et DNS privé, le tout auto-hébergeable, pour remplacer efficacement des solutions comme Tailscale, Cloudflare Tunnel ou NetBird.

SYNTHÈSE STRUCTURÉE
Une alternative complète aux solutions existantes
L’intervenant commence par un constat : les outils actuels d’accès privé (Headscale, NetBird, Cloudflare Tunnel, Tailscale) ont tous des lacunes, que ce soit en stabilité, en support mobile ou en fonctionnalités. Pangolin se positionne comme une réponse globale. Il résume : « Pangolin is basically Cloudflare tunnels with TwinGate baked in, but self-hosted. » Cette comparaison illustre bien son positionnement : un tunnel sortant, un reverse proxy, et une gestion d’identité intégrée.
Architecture modulaire et nommée avec humour
Le système repose sur plusieurs composants open source développés par la même équipe : Traefik (reverse proxy), Badger (middleware d’intégration), Gerbil (facilitateur WireGuard côté VPS), Newt (client WireGuard côté privé) et Pangolin (gestion et identité). L’architecture est pensée pour que Newt initie la connexion, évitant ainsi tout port ouvert sur le routeur domestique. L’intervenant souligne : « Newt keeps the websocket open, and Pangolin establishes the WireGuard tunnel through that connection. » Cela résout notamment les problèmes liés au CGNAT.
Installation simplifiée et licence généreuse
L’installation se fait via un script curl, avec un assistant interactif. Point notable : la version entreprise est gratuite pour les particuliers et les entreprises réalisant moins de 100 000 $ de revenus annuels. L’intervenant apprécie aussi le choix entre Docker et Podman, et la possibilité d’utiliser Nginx ou WireGuard brut comme backend. Il précise : « You can actually use the enterprise version for free if you’re a personal user or even a business making less than 100k a year. »
Ressources publiques et privées : une distinction clé
Pangolin distingue deux types de ressources. Les ressources publiques sont accessibles via une URL internet, mais protégées par l’authentification Pangolin. Les ressources privées nécessitent un client Pangolin connecté au tunnel. L’intervenant recommande : « Your Kubernetes cluster, logs, SSH, cameras, databases, all of these would go through a private resource. » Cette distinction permet de minimiser la surface d’attaque tout en offrant une flexibilité d’accès.
Authentification centralisée et MFA intégrée
L’un des points forts est la couche d’authentification placée devant toutes les applications, quel que soit le service. L’intervenant démontre comment activer un code PIN pour des services familiaux (comme Jellyfin) ou une authentification à deux facteurs (MFA) pour ses logs. Il s’enthousiasme : « These alone are game-changing for me. It makes my life so much easier just having the auth with MFA set for every single self-hosted service. »
DNS privé et alias réseau
Pangolin intègre un serveur DNS privé qui résout des noms comme frigate.internal directement vers les services du réseau privé. L’intervenant compare cela à ses tentatives précédentes avec AdGuard ou des domaines publics, qu’il admet avoir été « hated by most people » dans les commentaires. Avec Pangolin, le client mobile ou desktop configure automatiquement les alias, ce qui simplifie grandement l’accès aux services internes.
Client mobile et desktop multiplateforme
L’application Pangolin est disponible sur iOS, Android et macOS, avec une interface plus conviviale que les alternatives. L’intervenant montre comment se connecter à son VPS auto-hébergé, activer les alias DNS, et accéder à ses caméras de surveillance via frigate.internal depuis son téléphone. Il note : « In a far more friendlier screen than its alternatives, it suggests using the cloud or the self-hosted option, and doesn’t just assumes the first. »
Partage de liens sécurisés pour accès temporaires
Une fonctionnalité remarquable est la création de liens partageables pour des ressources publiques, avec expiration et limite d’utilisation. L’intervenant démontre comment générer un QR code pour donner accès à Dozzle sans authentification, tout en contrôlant la durée de validité. Il précise : « As long as it’s valid, it should work. Your service can be accessed from anywhere and you can even limit the token usage. »
Alertes et analytics intégrés
Pangolin propose des alertes configurables et un tableau de bord analytique. L’intervenant remarque que son instance a été « bombarded with requests » seulement 10 minutes après sa mise en ligne, ce qui montre l’importance de surveiller les accès. Il regrette de ne pas avoir activé la version entreprise pour bénéficier de fonctionnalités avancées, même si elle est gratuite dans son cas.
Gestion des utilisateurs et SSO
La plateforme inclut une gestion fine des utilisateurs et des rôles, ainsi qu’un fournisseur d’identité pour l’authentification unique (SSO). Cela permet de déléguer des accès à des membres de la famille ou à des collègues avec des permissions spécifiques, sans exposer l’infrastructure complète.
Intégration avec Kubernetes et services internes
L’intervenant montre comment connecter un cluster K3s à Pangolin via Newt, en utilisant les noms de services Kubernetes standard (comme logview.infra.svc.cluster.local). Cette intégration native simplifie l’exposition de services internes sans configuration complexe de reverse proxy ou de DNS.
Une solution open source de bout en bout
Pangolin est entièrement open source, y compris la version SaaS. L’intervenant insiste : « Fully open, nothing gated. If nothing else, this is a reason of its own to just show this project some love. » Cette transparence est un argument fort pour les utilisateurs soucieux de contrôler leur infrastructure.
CONCEPTS CLÉS
- WireGuard : Protocole VPN moderne, léger et performant, utilisé comme base du tunnel Pangolin.
- Reverse proxy : Serveur qui redirige les requêtes entrantes vers les services internes (ici Traefik).
- CGNAT : Traduction d’adresses réseau opérateur, qui empêche l’ouverture de ports sur le routeur domestique.
- Zero-trust : Modèle de sécurité où aucun accès n’est accordé par défaut, chaque requête étant vérifiée.
- MFA : Authentification multi-facteurs, ajoutant une couche de sécurité supplémentaire.
- SSO : Single Sign-On, permettant de s’authentifier une seule fois pour accéder à plusieurs services.
- DNS privé : Résolution de noms de domaine internes, non accessibles publiquement.
- Tunnel sortant : Connexion initiée depuis le réseau privé vers un serveur public, évitant d’exposer des ports.
CONCLUSION
Pangolin se distingue par sa capacité à unifier des fonctionnalités éparses (reverse proxy, VPN, DNS, authentification) dans une plateforme cohérente et open source. L’intervenant conclut : « I tried every possible imaginable option before and I truly believe this one is the goat. » Son adoption est justifiée par la simplicité d’installation, la flexibilité des ressources publiques/privées, et l’intégration native avec des outils comme Kubernetes. Pour les auto-hébergeurs cherchant une solution fiable et complète, Pangolin représente une avancée significative, bien au-delà des alternatives existantes.