pare-feu proxmox : poser les objets, puis activer VM par VM

--objets-seulement et --vm <vmid> : aucune des 26 VM des locataires n avait son
pare-feu actif ; tout activer d un coup ouvrait 26 pannes possibles a la fois.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
This commit is contained in:
Daniel Allaire 2026-09-28 13:26:18 -04:00
parent 4f5a0b5696
commit 3676e69cd9

View file

@ -1,5 +1,22 @@
# CHANGELOG — Set-OPS # CHANGELOG — Set-OPS
## 2026-09-28 (10) — Le pare-feu est-ouest de Proxmox ne filtrait aucune VM des locataires
**Mesuré.** Pare-feu du datacenter actif, `firewall=1` sur les cartes des 26 VM de Chezlepro
et Technolibre — mais AUCUNE n'avait son propre pare-feu activé ni un seul groupe affecté.
Proxmox ne filtrait rien entre elles ; seul nftables, dans chaque VM, tenait l'est-ouest.
Le plan de `proxmox-fw-appliquer` le rattrapait d'un bloc : 64 changements, dont
l'activation en `REJECT` des 26 VM à la fois — autant de pannes possibles si une règle
manquait.
**Par étapes.** `appliquer_proxmox_fw.py` prend `--objets-seulement` (IPSets et groupes, aucune
VM) et `--vm <vmid>` (répétable) ; le plan affiché est exactement ce qui sera appliqué.
Posés aujourd'hui, les OBJETS seuls, inertes tant qu'aucune VM ne les porte : IPSets `admin`
passés aux sources d'administration actuelles (`10.37.0.0/24`, VPN `10.37.29.0/24`),
membres retirés (ancien `forge-01`, `x.18.21`), objets des rôles disparus (`backup`,
`forgejo`, `artefacts`) retirés, `srv-debian`, `srv-ops`, `srv-powerdns`, `srv-ops-tenant`
créés, douze groupes remis au devis. Relu : objets conformes, restent les 26 affectations.
## 2026-09-28 (9) — P02 : l'écriture d'une table s'arrêtait au premier commentaire ## 2026-09-28 (9) — P02 : l'écriture d'une table s'arrêtait au premier commentaire
**`make verifier` : CONFORME, 83 OK, 0 échec** — P02 échouait depuis le 2026-09-16. **`make verifier` : CONFORME, 83 OK, 0 échec** — P02 échouait depuis le 2026-09-16.