diff --git a/CHANGELOG.md b/CHANGELOG.md index 3f78044..24e97c2 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -1,5 +1,23 @@ # CHANGELOG — Set-OPS +## 2026-09-28 (12) — Technolibre, premier lot : quatre VM de plus filtrées, preuve comprise + +**Activées** : `web-dorsal-01`, `collab-01`, `edge-mta-01`, `infra-mail-01`. Méthode : une +matrice tirée du DEVIS lui-même — pour chaque règle des groupes de ces VM, un hôte réel de +la source autorisée → VM:port —, jouée AVANT (19/19) puis APRÈS (19/19, aucun changement). +Icinga : aucun critique. + +**Le filtrage mord, et c'est Proxmox qui mord.** Un contrôle négatif doit distinguer les +deux couches : nftables, dans la VM, accepte TOUT l'ICMP ; Proxmox ne l'accepte que de +`srv-icinga`. Depuis `data-sql-01` : pas de réponse des VM filtrées (`collab-01`, +`web-frontal-01`), réponse des non filtrées (`idm-01`, `infra-pki-01`). + +**Un trou à fermer AVANT d'exposer un locataire.** Le devis saute les flux dont la seule +source est `externe` (« la frontière s'en charge »). Mais un flux redirigé par la frontière +arrive sur la VM avec sa source Internet : sous `REJECT`, sans règle, il serait refusé. +Sans effet aujourd'hui — la frontière ne redirige vers aucune VM de locataire (relu : seul +le DNS public du site) —, bloquant le jour d'une exposition. + ## 2026-09-28 (11) — Première VM filtrée par Proxmox, et le ping de supervision qu'aucune règle ne portait **Activée : `web-frontal-01` de Technolibre** (`--vm 123603101`), pare-feu `enable=1`,