Aller au contenu

Firewall self-hosting

Le live auto-heberge utilise par defaut le relay TURN SaaS mutualise Cenaclo. C’est le parcours recommande pour Coolify et pour les installations qui ne veulent pas administrer la couche reseau WebRTC.

Le profil Compose coturn est une option experte pour les operateurs qui veulent un live 100 % local. Son activation est decrite dans Deployer avec Docker Compose. Il impose d’exposer explicitement les ports suivants sur l’hote Docker :

Protocole Port ou plage Usage
UDP 3478 STUN/TURN
TCP 3478 Fallback TURN
UDP 49152-65535 Media relay WebRTC

Le service Coturn doit etre lance uniquement avec le profil dedie :

Fenêtre de terminal
docker compose --env-file infra/compose/.env -f infra/compose/docker-compose.yml --profile coturn up -d

Ce profil utilise le reseau hote Docker : Coturn bind directement les ports de l’hote, sans mapping Docker intermediaire. TURN-over-TLS/DTLS sur 5349 n’est pas active dans cette configuration ; seuls STUN/TURN UDP et le fallback TURN TCP sur 3478 sont exposes. Restreins le firewall aux ports ci-dessus et privilegie le relay SaaS si tu ne veux pas administrer ce perimetre reseau.

Sans ce profil, aucun conteneur Coturn ne doit demarrer et le live continue de passer par le relay SaaS recommande.

Le range UDP 49152-65535 ne concerne que le profil Compose coturn : il vient de la plage media declaree dans infra/coturn/turnserver.conf. Le template Coolify n’active pas Coturn et son serveur media multiplexe le trafic sur un port unique, donc ouvrir ce range sur un hote Coolify n’apporte rien. Les seuls ports media a y ouvrir sont ceux du service LiveKit :

Protocole Port Variable Coolify
TCP 7881 LIVEKIT_RTC_TCP_PORT
UDP 7882 LIVEKIT_RTC_UDP_PORT

La procedure d’assignation est decrite dans Deployer avec Coolify.

Sur le parcours Compose, si le range UDP est ouvert mais non routable depuis Internet, les clients WebRTC peuvent se connecter a l’application mais echouer a etablir le media relay. Dans ce cas, garder le relay SaaS mutualise est le choix operationnel recommande.

Ne place jamais le secret TURN dans Git. Le service Compose coturn lit TURN_STATIC_AUTH_SECRET au demarrage et refuse de demarrer si la valeur fait moins de 32 caracteres. Stocke-la dans le .env local ou dans le gestionnaire de secrets de l’orchestrateur.