pare-feu proxmox : quatre VM de Technolibre filtrees, matrice 19/19 et controle negatif

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
This commit is contained in:
Daniel Allaire 2026-09-28 15:06:36 -04:00
parent 35831608d0
commit 58432fa6e1

View file

@ -1,5 +1,23 @@
# CHANGELOG — Set-OPS # CHANGELOG — Set-OPS
## 2026-09-28 (12) — Technolibre, premier lot : quatre VM de plus filtrées, preuve comprise
**Activées** : `web-dorsal-01`, `collab-01`, `edge-mta-01`, `infra-mail-01`. Méthode : une
matrice tirée du DEVIS lui-même — pour chaque règle des groupes de ces VM, un hôte réel de
la source autorisée → VM:port —, jouée AVANT (19/19) puis APRÈS (19/19, aucun changement).
Icinga : aucun critique.
**Le filtrage mord, et c'est Proxmox qui mord.** Un contrôle négatif doit distinguer les
deux couches : nftables, dans la VM, accepte TOUT l'ICMP ; Proxmox ne l'accepte que de
`srv-icinga`. Depuis `data-sql-01` : pas de réponse des VM filtrées (`collab-01`,
`web-frontal-01`), réponse des non filtrées (`idm-01`, `infra-pki-01`).
**Un trou à fermer AVANT d'exposer un locataire.** Le devis saute les flux dont la seule
source est `externe` (« la frontière s'en charge »). Mais un flux redirigé par la frontière
arrive sur la VM avec sa source Internet : sous `REJECT`, sans règle, il serait refusé.
Sans effet aujourd'hui — la frontière ne redirige vers aucune VM de locataire (relu : seul
le DNS public du site) —, bloquant le jour d'une exposition.
## 2026-09-28 (11) — Première VM filtrée par Proxmox, et le ping de supervision qu'aucune règle ne portait ## 2026-09-28 (11) — Première VM filtrée par Proxmox, et le ping de supervision qu'aucune règle ne portait
**Activée : `web-frontal-01` de Technolibre** (`--vm 123603101`), pare-feu `enable=1`, **Activée : `web-frontal-01` de Technolibre** (`--vm 123603101`), pare-feu `enable=1`,