diff --git a/CHANGELOG.md b/CHANGELOG.md index 0876661..7555a03 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -1,5 +1,22 @@ # CHANGELOG — Set-OPS +## 2026-09-28 (10) — Le pare-feu est-ouest de Proxmox ne filtrait aucune VM des locataires + +**Mesuré.** Pare-feu du datacenter actif, `firewall=1` sur les cartes des 26 VM de Chezlepro +et Technolibre — mais AUCUNE n'avait son propre pare-feu activé ni un seul groupe affecté. +Proxmox ne filtrait rien entre elles ; seul nftables, dans chaque VM, tenait l'est-ouest. +Le plan de `proxmox-fw-appliquer` le rattrapait d'un bloc : 64 changements, dont +l'activation en `REJECT` des 26 VM à la fois — autant de pannes possibles si une règle +manquait. + +**Par étapes.** `appliquer_proxmox_fw.py` prend `--objets-seulement` (IPSets et groupes, aucune +VM) et `--vm ` (répétable) ; le plan affiché est exactement ce qui sera appliqué. +Posés aujourd'hui, les OBJETS seuls, inertes tant qu'aucune VM ne les porte : IPSets `admin` +passés aux sources d'administration actuelles (`10.37.0.0/24`, VPN `10.37.29.0/24`), +membres retirés (ancien `forge-01`, `x.18.21`), objets des rôles disparus (`backup`, +`forgejo`, `artefacts`) retirés, `srv-debian`, `srv-ops`, `srv-powerdns`, `srv-ops-tenant` +créés, douze groupes remis au devis. Relu : objets conformes, restent les 26 affectations. + ## 2026-09-28 (9) — P02 : l'écriture d'une table s'arrêtait au premier commentaire **`make verifier` : CONFORME, 83 OK, 0 échec** — P02 échouait depuis le 2026-09-16.