Quatre tutoriels progressifs pour apprendre à monter des services sur votre uCPE via le WebGUI Albia OS, du plus simple à l'architecture multi-VM.
Prérequis communs :
- Votre uCPE est approuvé et licencié depuis le Manager
- Vous êtes connecté au WebGUI OS (voir Albia OS : Guide utilisateur)
- Les images souhaitées sont visibles dans le menu Images (catalogue à jour par défaut)
Cas d'usage : connecter un site distant à Internet avec NAT, DHCP et règles de firewall basiques.
- Dans le WebGUI OS, ouvrez Machines virtuelles puis cliquez sur Nouvelle VM.
- Image : sélectionnez
MikroTik CHR dans le catalogue.
- Nom :
mikrotik-1.
- Ressources : laissez les valeurs par défaut (1 vCPU, 256 Mo RAM, 1 Go disque).
- Réseau : cochez l'interface physique WAN comme
ether1, et un bridge interne ou l'interface LAN comme ether2.
- Cliquez sur Créer puis Démarrer.
L'auto-configuration série applique une configuration de base au premier boot. Comptez ~30 secondes.
- Depuis la fiche de la VM : cliquez sur Ouvrir l'interface. Un nouvel onglet ouvre la WebGUI MikroTik via le sous-domaine
*.vm.albia.lhib.io dédié à cette VM.
- WinBox : adresse et port indiqués dans la rubrique Accès de la fiche VM.
- Identifiants par défaut :
admin / (vide). RouterOS demande de définir un mot de passe au premier login.
- Configurer le WAN (DHCP, IP fixe, PPPoE) depuis le Quick Set
- Ajouter règles de firewall et NAT
- Voir le tutoriel 4 ci-dessous pour mettre des serveurs derrière
Cas d'usage : déployer un pare-feu next-gen open source avec zones WAN / LAN, DHCP serveur sur le LAN et NAT sortant.
- Machines virtuelles → Nouvelle VM.
- Image : sélectionnez
OPNsense Firewall.
- Nom :
opnsense-1.
- Ressources : 2 vCPU, 2 Go RAM, 20 Go disque.
- Réseau :
- WAN sur l'interface physique connectée à Internet
- LAN sur un bridge interne (existant ou à créer)
- mgmt sur un bridge dédié à l'administration (recommandé)
- Configuration initiale (zero-touch), l'assistant applique automatiquement :
- Zones WAN, LAN, mgmt
- DHCP serveur sur le LAN
- NAT masquerade sur le WAN
- Mot de passe administrateur (généré ou saisi, sécurisé avant injection)
- Cliquez sur Créer puis Démarrer.
L'auto-configuration via cloud-init prend ~2 minutes. La VM passe en statut Actif dès que l'API REST OPNsense répond.
- Depuis la fiche, cliquez sur Ouvrir l'interface. L'URL
https://{ref}-opnsense-1.vm.albia.lhib.io s'ouvre directement sur la WebGUI OPNsense.
- Login :
root / mot de passe défini à l'étape 6.
- Importer une licence Business Edition si besoin
- Activer VPN site-à-site, IDS / IPS, captive portal depuis l'interface OPNsense
- Le chat IA intégré côté WebGUI OS répond aux questions de configuration OPNsense
Cas d'usage : monter une VM Linux prête à recevoir vos services applicatifs (Docker, NGINX, applications métier).
- Machines virtuelles → Nouvelle VM.
- Image : sélectionnez
Debian 12 (cloud).
- Nom :
debian-1.
- Ressources : 2 vCPU, 2 Go RAM, 20 Go disque (à adapter selon vos services).
- Réseau : cochez LAN (ou laissez vide pour l'instant, on l'ajoutera au tutoriel 4).
- Configuration initiale (cloud-init) :
- Nom d'hôte :
debian-1
- Utilisateur : par exemple
admin
- Clé SSH publique : collez votre clé (contenu de
~/.ssh/id_ed25519.pub)
- Mot de passe : optionnel, sécurisé automatiquement (hash yescrypt) avant injection
- Cliquez sur Créer puis Démarrer.
- Console web : menu de la VM → Console. Pratique pour le dépannage même sans réseau.
- SSH :
ssh admin@<ip-debian-1>. L'IP est indiquée dans la fiche dès que la VM a démarré.
- Installer Docker, votre stack applicative ou vos services métier
- Mettre la VM derrière un pare-feu (tutoriel 4 ci-dessous)
- Pour Ubuntu Server, suivez les mêmes étapes avec l'image
Ubuntu Server 22.04 ou 24.04 LTS
Cas d'usage : faire passer le trafic d'un serveur Debian à travers un OPNsense pour bénéficier du pare-feu, du NAT et des règles de filtrage.
Schéma :
Internet ── [WAN physique] ── [OPNsense] ── [bridge LAN] ── [Debian]
- Menu Réseau → Designer.
- Cliquez sur Nouveau bridge :
br-lan-1.
- Type : Bridge interne (sans interface physique, communique uniquement entre VMs).
- Enregistrez.
- Si OPNsense est déjà déployé (tutoriel 2), allez dans la fiche de la VM → onglet Réseau.
- Si l'interface LAN était sur un bridge différent, remplacez-la par
br-lan-1.
- Sinon, redéployez OPNsense en sélectionnant
br-lan-1 comme LAN à l'étape réseau.
L'auto-configuration place OPNsense sur cette interface en 192.168.10.1/24 avec DHCP serveur actif.
- Si Debian est déjà déployée (tutoriel 3), allez dans la fiche → onglet Réseau.
- Remplacez ou ajoutez l'interface : sélectionnez
br-lan-1.
- Enregistrez et redémarrez la VM si demandé.
Depuis la console Debian :
ip a # une IP en 192.168.10.x (DHCP serveur OPNsense)
ip r # passerelle par défaut = 192.168.10.1
ping -c 3 1.1.1.1 # doit passer (NAT par OPNsense)
Vous y êtes : Debian sort sur Internet à travers OPNsense. Toute règle de firewall, IDS / IPS, QoS ou VPN configurée sur OPNsense s'applique désormais au trafic Debian.
- Ajouter plusieurs Debian derrière le même OPNsense : chaque VM connectée à
br-lan-1 est routée et filtrée
- Créer des bridges supplémentaires (
br-dmz, br-iot…) pour isoler des zones distinctes
- Remplacer OPNsense par FortiGate (licence requise, format
.lic) ou Stormshield SNS : la mécanique est identique, seul l'assistant de configuration change
- Déployer Windows Server (image 2022 ou 2025, ~5 à 8 Go) pour héberger des services Windows. L'auto-config Special Administration Console réduit le temps d'installation manuelle au strict minimum. Pour une installation depuis votre propre ISO (Windows 10 / 11 inclus), suivez la fiche d'installation Windows.
- Superviser l'ensemble depuis le Manager qui remonte automatiquement la liste des VMs actives, leurs ports d'accès et leur état de santé