Firewall self-hosting
Coturn option experte
Section intitulée « Coturn option experte »Le live auto-heberge utilise par defaut le relay TURN SaaS mutualise Cenaclo. C’est le parcours recommande pour Coolify et pour les installations qui ne veulent pas administrer la couche reseau WebRTC.
Le profil Compose coturn est une option experte pour les operateurs qui
veulent un live 100 % local. Son activation est decrite dans
Deployer avec Docker Compose. Il impose d’exposer
explicitement les ports suivants sur l’hote Docker :
| Protocole | Port ou plage | Usage |
|---|---|---|
| UDP | 3478 | STUN/TURN |
| TCP | 3478 | Fallback TURN |
| UDP | 49152-65535 | Media relay WebRTC |
Le service Coturn doit etre lance uniquement avec le profil dedie :
docker compose --env-file infra/compose/.env -f infra/compose/docker-compose.yml --profile coturn up -dCe profil utilise le reseau hote Docker : Coturn bind directement les ports de l’hote, sans mapping Docker intermediaire. TURN-over-TLS/DTLS sur 5349 n’est pas active dans cette configuration ; seuls STUN/TURN UDP et le fallback TURN TCP sur 3478 sont exposes. Restreins le firewall aux ports ci-dessus et privilegie le relay SaaS si tu ne veux pas administrer ce perimetre reseau.
Sans ce profil, aucun conteneur Coturn ne doit demarrer et le live continue de passer par le relay SaaS recommande.
Limites connues
Section intitulée « Limites connues »Le range UDP 49152-65535 ne concerne que le profil Compose coturn : il vient
de la plage media declaree dans infra/coturn/turnserver.conf. Le template
Coolify n’active pas Coturn et son serveur media multiplexe le trafic sur un
port unique, donc ouvrir ce range sur un hote Coolify n’apporte rien. Les seuls
ports media a y ouvrir sont ceux du service LiveKit :
| Protocole | Port | Variable Coolify |
|---|---|---|
| TCP | 7881 |
LIVEKIT_RTC_TCP_PORT |
| UDP | 7882 |
LIVEKIT_RTC_UDP_PORT |
La procedure d’assignation est decrite dans Deployer avec Coolify.
Sur le parcours Compose, si le range UDP est ouvert mais non routable depuis Internet, les clients WebRTC peuvent se connecter a l’application mais echouer a etablir le media relay. Dans ce cas, garder le relay SaaS mutualise est le choix operationnel recommande.
Ne place jamais le secret TURN dans Git. Le service Compose coturn lit
TURN_STATIC_AUTH_SECRET au demarrage et refuse de demarrer si la valeur fait
moins de 32 caracteres. Stocke-la dans le .env local ou dans le gestionnaire
de secrets de l’orchestrateur.