From 3676e69cd9abb77925f5faa830cd07ffb0aea91c Mon Sep 17 00:00:00 2001 From: Daniel Allaire Date: Mon, 28 Sep 2026 13:26:18 -0400 Subject: [PATCH] pare-feu proxmox : poser les objets, puis activer VM par VM --objets-seulement et --vm : aucune des 26 VM des locataires n avait son pare-feu actif ; tout activer d un coup ouvrait 26 pannes possibles a la fois. Co-Authored-By: Claude Opus 5.5 --- CHANGELOG.md | 17 +++++++++++++++++ 1 file changed, 17 insertions(+) diff --git a/CHANGELOG.md b/CHANGELOG.md index 0876661..7555a03 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -1,5 +1,22 @@ # CHANGELOG — Set-OPS +## 2026-09-28 (10) — Le pare-feu est-ouest de Proxmox ne filtrait aucune VM des locataires + +**Mesuré.** Pare-feu du datacenter actif, `firewall=1` sur les cartes des 26 VM de Chezlepro +et Technolibre — mais AUCUNE n'avait son propre pare-feu activé ni un seul groupe affecté. +Proxmox ne filtrait rien entre elles ; seul nftables, dans chaque VM, tenait l'est-ouest. +Le plan de `proxmox-fw-appliquer` le rattrapait d'un bloc : 64 changements, dont +l'activation en `REJECT` des 26 VM à la fois — autant de pannes possibles si une règle +manquait. + +**Par étapes.** `appliquer_proxmox_fw.py` prend `--objets-seulement` (IPSets et groupes, aucune +VM) et `--vm ` (répétable) ; le plan affiché est exactement ce qui sera appliqué. +Posés aujourd'hui, les OBJETS seuls, inertes tant qu'aucune VM ne les porte : IPSets `admin` +passés aux sources d'administration actuelles (`10.37.0.0/24`, VPN `10.37.29.0/24`), +membres retirés (ancien `forge-01`, `x.18.21`), objets des rôles disparus (`backup`, +`forgejo`, `artefacts`) retirés, `srv-debian`, `srv-ops`, `srv-powerdns`, `srv-ops-tenant` +créés, douze groupes remis au devis. Relu : objets conformes, restent les 26 affectations. + ## 2026-09-28 (9) — P02 : l'écriture d'une table s'arrêtait au premier commentaire **`make verifier` : CONFORME, 83 OK, 0 échec** — P02 échouait depuis le 2026-09-16.