Set-OPS-Public/roles/client_unbound/meta/flux.yml

33 lines
1.3 KiB
YAML
Raw Normal View History

---
# Flux réseau du résolveur local Unbound (opt-in). Voir docs/flux-conception.md.
flux:
- sens: ingress
port: 53
protocole: udp
pair: localhost
chiffrement: clair
raison: "Résolveur local sur boucle locale (les processus du nœud interrogent 127.0.0.1)."
- sens: egress
port: 53
protocole: tcp
pair: serveur_powerdns
chiffrement: clair
raison: "Transfert des requêtes de la zone souveraine vers le DNS autoritatif interne (PowerDNS)."
# Récursion sortante : `client_unbound_transitaires` est vide par défaut, donc Unbound
# interroge lui-même la racine puis les autoritatifs — c'est le choix souverain, sans
# dépendre du résolveur d'un fournisseur. Renseigner des transitaires rendrait ces deux
# flux inutiles, mais les laisser déclarés ne coûte rien et évite une panne muette.
- sens: egress
port: 53
protocole: udp
pair: externe
chiffrement: clair
raison: "Récursion DNS depuis la racine (UDP d'abord), validée par DNSSEC — la confidentialité du transport n'est pas l'enjeu, l'authenticité l'est."
- sens: egress
port: 53
protocole: tcp
pair: externe
chiffrement: clair
raison: "Récursion DNS en TCP : repli obligatoire quand la réponse dépasse la taille UDP (fréquent avec DNSSEC)."