La plateforme
Une seule source de vérité, trois surfaces
Arbre IPAM, zones DNS, plages DHCP — une interface, une API REST. Un changement de nom d’hôte dans l’IPAM se propage au DNS ; une réservation se propage au DHCP. Tout ce qui suit existe aujourd’hui, gratuitement, sous Apache 2.0.
🗂 IPAM hiérarchique
Espaces, blocs et sous-réseaux en IPv4 et IPv6 complets — attribution EUI-64, aléatoire ou séquentielle. Division, fusion, redimensionnement, recherche d’espace libre, plus un planificateur CIDR qui montre le résultat avant de valider.
🌐 Un DNS que vous exploitez vraiment
BIND9, PowerDNS ou Technitium par groupe de serveurs, avec enregistrement automatique. DNSSEC et zones catalogue sur les trois, écouteurs DoT et DoH avec acheminement amont chiffré — plus les vues à horizon partagé et le RPZ sur BIND9, ALIAS et LUA sur PowerDNS, DNS-over-QUIC sur Technitium.
🔄 DHCP en haute disponibilité réelle
Kea avec haute disponibilité par groupe — répartition de charge ou relève à chaud, avec correction automatique de la dérive entre pairs. DHCPv6, délégation de préfixes, profils d’amorçage PXE/iPXE, une bibliothèque de 95 options — et des politiques d’appareils par empreinte, qui compilent une classe d’appareils en une vraie classe de clients Kea.
🪟 Windows et nuage sans agent
Pointez-le vers vos contrôleurs de domaine Windows existants par WinRM — rien à installer du côté Windows — ou vers un serveur Technitium que vous exploitez déjà. Huit fournisseurs DNS infonuagiques sont livrés comme pilotes : Cloudflare, Route 53, Azure, Google Cloud, DigitalOcean, Hetzner, Linode et Vultr.
💿 Livré comme un système clé en main
Démarrez une image ISO, répondez à quelques questions, et vous êtes en HTTPS avec la pile complète en quelques minutes. Mises à jour A/B atomiques, retour arrière conditionné à l’état de santé — et un seul appareil devient une grappe HA de 3, 5 ou 7 nœuds depuis l’onglet de parc, avec Postgres répliqué et une adresse IP virtuelle flottante.
🔐 Conçu pour la délégation
Contrôle d’accès par groupes avec LDAP, OIDC, SAML, RADIUS et TACACS+, jetons d’API à portée limitée par ressource et approbations à deux personnes. Confiez un sous-réseau ou une zone à un service sans céder les droits d’administration — chaque modification aboutit dans un journal d’audit en ajout seul, chaîné par hachage SHA-256.
🛰 Analyse de sécurité intégrée
Détection de tunnels DNS, de DGA et de balises C2 sur les journaux de requêtes que vous collectez déjà, listes de blocage RPZ tirées d’un catalogue de 19 sources, détection de détournement de préfixes BGP avec validation RPKI par un collecteur looking-glass en réception seule. Tout est facultatif, tout reste sur votre matériel.
🔌 Faite pour l’automatisation
Une seule API /api/v1 pour tout, avec le schéma OpenAPI publié à chaque version. Des événements webhook typés pour tout ce qui change, signés HMAC, avec relances et file d’échecs — plus un point d’accès MCP pour qu’un opérateur IA la pilote, chaque écriture restant derrière une validation explicite.