2026-07-03 14:35:00 -04:00
|
|
|
---
|
|
|
|
|
# Résolveur local Unbound par nœud : cache + récursion (ou forward), avec une
|
|
|
|
|
# stub-zone vers l'autoritatif interne (PowerDNS). Rend la résolution dynamique
|
|
|
|
|
# (au lieu du plancher /etc/hosts statique) sans casser Internet. La bascule de
|
Retirer 3 rôles legacy (serveur_sendmail, client_dns, client_ldap) + nettoyage
Supprimés (supersédés / hors-conception) : serveur_sendmail (→ Postfix),
client_dns (→ plancher + client_unbound), client_ldap (login LDAP OS, hors
design). Rôles + playbooks de groupe retirés.
Nettoyage des références :
- dependances-groupes.yml : entrées client_dns/client_ldap retirées + entrées
mortes des scaffoldings (nextcloud/collabora/client_supervision) ; deps
périmées corrigées (client_smtp → serveur_postfix ; serveur_keycloak →
serveur_postgresql, la raison parlait à tort de Nextcloud).
- 6 modèles d'exemple : app mail serveur_sendmail → serveur_postfix.
- README, AGENTS : listes/glossaire nettoyés.
- catalogue-services : listes, tables, roadmap ; note « rôles retirés ».
- nomenclature-vm : infra-mail-01 → serveur_dovecot (était faux).
- courriel-conception, dns-interne (re-ciblé client_unbound), pouvoirs,
intrants, READMEs (client_smtp/forgejo/openldap/unbound).
ansible-lint : 0 échec (366 fichiers). instancier OK.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-04 12:14:04 -04:00
|
|
|
# /etc/resolv.conf est PROTÉGÉE (apply + confirm) — bascule du résolveur validée avant application.
|
2026-07-03 14:35:00 -04:00
|
|
|
client_unbound_paquets:
|
|
|
|
|
- unbound
|
|
|
|
|
- bind9-dnsutils # dig, pour valider avant de basculer le resolver
|
|
|
|
|
client_unbound_service: "unbound"
|
|
|
|
|
client_unbound_ecoute: "127.0.0.1"
|
|
|
|
|
|
|
|
|
|
# Zone interne autoritative (PowerDNS) — résolue via une stub-zone.
|
|
|
|
|
client_unbound_zone_interne: "{{ domaine_interne }}"
|
|
|
|
|
# IP du serveur autoritatif interne. Dérivée du groupe serveur_powerdns.
|
|
|
|
|
client_unbound_dns_autoritatif: "{{ hostvars[groups['serveur_powerdns'][0]].ansible_host | default('') if groups.get('serveur_powerdns') else '' }}"
|
|
|
|
|
|
|
|
|
|
# Transitaires pour '.' (Internet). Vide => Unbound recurse lui-même (racine + DNSSEC).
|
|
|
|
|
# À renseigner si la récursion sortante est bloquée (forward vers l'upstream réseau).
|
|
|
|
|
client_unbound_transitaires: []
|
|
|
|
|
|
|
|
|
|
# Bascule de /etc/resolv.conf vers 127.0.0.1 : les DEUX requis (garde-fou anti-coupure).
|
|
|
|
|
client_unbound_apply: false
|
|
|
|
|
client_unbound_confirm: false
|
|
|
|
|
client_unbound_resolv_conf: "/etc/resolv.conf"
|