Set-OPS-Public/roles/serveur_powerdns/meta/flux.yml

34 lines
1.3 KiB
YAML
Raw Normal View History

---
# Flux réseau du DNS autoritatif interne (PowerDNS). Voir docs/flux-conception.md.
flux:
- sens: ingress
port: 53
protocole: udp
pair: flotte
chiffrement: clair
raison: "Résolution DNS interne (zone souveraine). DoT/DoH = feuille de route (chiffrement DNS)."
- sens: ingress
port: 53
protocole: tcp
pair: flotte
chiffrement: clair
raison: "Résolution DNS interne en TCP (réponses volumineuses, AXFR restreint par allow_axfr_ips)."
# L'autoritatif ne RÉCURSE pour personne — mais il doit résoudre POUR LUI-MÊME : `apt`,
# NTP, les certificats. Il est le seul hôte exempté de `client_unbound` (PowerDNS occupe
# déjà son port 53), donc rien d'autre ne lui ouvre ce flux. Sans cette déclaration, la
# frontière jette ses requêtes et la machine ne peut même pas s'installer — mesuré le
# 2026-08-06, sur la VM qui devait justement servir de DNS au tenant.
- sens: egress
port: 53
protocole: udp
pair: externe
chiffrement: clair
raison: "Résolution sortante du serveur autoritatif POUR SES PROPRES besoins (apt, NTP) — il ne récurse pour aucun autre hôte."
- sens: egress
port: 53
protocole: tcp
pair: externe
chiffrement: clair
raison: "Repli TCP de la résolution sortante du serveur autoritatif (réponses dépassant la taille UDP)."