VIGIL MESH

Documentation

Enrôler sa première machine

Enrôler une machine, c’est installer VIGIL Mesh puis autoriser cet appareil dans votre espace de travail. L’assistant « Ajouter une machine » fournit une clé à usage unique, transmise au client par stdin ou par QR code, jamais dans les arguments du processus. Une fois le compte prêt, vous attachez explicitement un ou plusieurs réseaux ; aucun port entrant n’est ouvert.

Où lancer l’enrôlement

Tout se passe dans la console, sur la page Réseaux. Le panneau Machines liste les appareils déjà présents et porte, en haut à droite, le bouton qui ouvre l’assistant d’enrôlement.

Capture d’écran du panneau Machines de la console VIGIL Mesh ; le bouton « Ajouter une machine » est encadré en haut à droite.
Panneau Machines de la console réseau — le bouton « Ajouter une machine » ouvre l’assistant d’enrôlement.

L’assistant, écran par écran

L’assistant tient sur un seul écran, en trois temps : choisir la plateforme, installer le client, connecter la machine. La clé d’enrôlement est générée dès l’ouverture — elle est à usage unique et expire au bout d’une heure.

Capture d’écran de l’assistant « Ajouter une machine » : choix de plateforme, téléchargement du client et clé d’enrôlement.
  1. Choisissez la plateforme de la machine à raccorder — le client proposé et la commande s’adaptent.
  2. Téléchargez le client pour cette plateforme ; sur Linux et Jetson, une commande d’installation prête à copier s’affiche à la place.
  3. La clé est à usage unique et expire dans 60 minutes : émise à l’ouverture de l’assistant, elle n’autorise qu’un seul rattachement.
  4. La zone de la clé à usage unique ; transmettez-la uniquement par l’entrée protégée du client ou par stdin.
  5. Sur mobile, scannez ce QR code depuis l’application Android au lieu de saisir la commande.
  6. L’assistant reste en attente : dès que la machine se connecte, elle apparaît ici sans rafraîchir la page.

Enrôler pas à pas

La séquence est la même quelle que soit la machine : on installe le client, puis on l’autorise avec la clé de l’assistant. Le client se charge du reste — génération de l’identité, sessions sortantes, réception de l’adresse et du nom.

  1. 1
    Choisir la plateforme et télécharger le clientDans l’assistant (repère 1), sélectionnez le système de la machine à raccorder, puis téléchargez le client (repère 2). Les guides détaillés par plateforme : /docs/install-windows, /docs/install-linux, /docs/install-android.
  2. 2
    Installer le client sur la machineSur la machine cible, installez le client téléchargé. Sur Linux et Jetson, la commande d’installation est fournie ; sur Windows, lancez l’installeur ; sur Android, ouvrez l’APK.
  3. 3
    Enrôler puis attacher les réseauxTransmettez la clé par l’entrée protégée du client ou par stdin (repère 4), ou scannez le QR code sur mobile (repère 5). Une fois le compte prêt, attachez explicitement chaque réseau nécessaire.
  4. 4
    Vérifier l’identité de bout en boutLa machine apparaît dans l’assistant dès qu’elle se connecte. Cliquez sur « Vérifier (E2EE) » pour confirmer son identité et l’admettre définitivement sur le mesh.
# 1. Installer le client (paquet .deb)
sudo apt install ./vigil-mesh_<version>_amd64.deb
sudo systemctl enable --now vigil-mesh.service

# 2. Transmettre la clé de l’assistant par stdin, jamais dans argv
read -rsp 'Clé d’enrôlement : ' VIGIL_ENROLL_KEY; echo
printf '%s\n' "$VIGIL_ENROLL_KEY" | sudo vigil-mesh account enroll --key-stdin
unset VIGIL_ENROLL_KEY
sudo vigil-mesh account status

# 3. Attacher explicitement tous les réseaux nécessaires
sudo vigil-mesh network list
sudo vigil-mesh network attach --workspace <workspace-id> --network <network-id>
# Répéter attach pour chaque autre réseau nécessaire.
Capture d’écran de l’assistant : la machine « poste-anna » vient de se connecter, avec le bouton « Vérifier (E2EE) ».
  1. La machine s’est connectée et attend votre validation — ici « poste-anna ».
  2. « Vérifier (E2EE) » confirme l’identité de bout en bout de la machine et l’admet sur le réseau.

Une fois vérifiée, la machine rejoint l’inventaire du réseau : elle reçoit une adresse overlay stable et devient joignable par ses pairs.

Capture d’écran de l’inventaire : la machine « poste-anna » est active avec son adresse overlay et son menu d’actions.
  1. La machine enrôlée apparaît dans l’inventaire ; la pastille verte indique qu’elle est en ligne.
  2. Son adresse overlay stable (100.64.x.x), attribuée automatiquement à l’enrôlement.
  3. Sa dernière connexion au réseau.
  4. Le menu d’actions : suspendre, révoquer ou renommer l’appareil.

Cycle de vie d’un device

Un appareil enrôlé n’est pas figé : son statut évolue au fil de sa vie dans le workspace. Ces états se lisent et se pilotent depuis la console, et ils déterminent si la machine peut communiquer sur le mesh.

  • Actif : l’appareil est autorisé et participe au réseau ; il émet et reçoit du trafic selon les politiques d’accès.
  • Suspendu : l’accès est mis en pause, sans supprimer l’appareil ni son identité. Utile pour une machine temporairement hors service ou en investigation ; on peut la réactiver.
  • Révoqué : l’autorisation est retirée définitivement. L’appareil perd aussitôt l’accès au réseau et devrait être ré-enrôlé, avec une nouvelle identité, s’il doit revenir.
  • Expiré : l’autorisation a atteint son échéance (clé arrivée à terme). L’appareil sort du réseau tant qu’il n’est pas ré-autorisé.

Sécurité de l’enrôlement

L’enrôlement ne se limite pas à distribuer un secret. Chaque machine possède une identité cryptographique, et le plan de contrôle diffuse une vue du réseau signée, de sorte qu’un appareil ne peut pas usurper l’identité d’un autre ni forger une topologie.

  • Identité Ed25519 : à l’enrôlement, la machine génère une paire de clés Ed25519. La clé publique devient son identité stable dans le workspace ; la clé privée ne quitte jamais l’appareil.
  • Vérification E2EE : la machine n’est admise qu’après confirmation de son empreinte de bout en bout — c’est l’étape « Vérifier (E2EE) » de l’assistant.
  • Netmap signée : le contrôleur distribue à chaque nœud une carte du réseau (netmap) signée, décrivant les pairs autorisés et leurs adresses. Un nœud rejette ce qui n’est pas signé par le contrôleur.
  • Autorisations à durée et usage bornés : la clé d’enrôlement est à usage unique et expire, ce qui limite la fenêtre d’exposition d’un secret d’enrôlement.
Lire ensuiteVérifier la connectivité