journal : services publics des locataires prets ; frontiere en attente d accord
Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
This commit is contained in:
parent
37753984a7
commit
5eca6ff4f8
1 changed files with 30 additions and 0 deletions
30
CHANGELOG.md
30
CHANGELOG.md
|
|
@ -1,5 +1,35 @@
|
|||
# CHANGELOG — Set-OPS
|
||||
|
||||
## 2026-09-29 (37) — Les services publics complets : web frontal et courriel chiffré ; `externe` ouvre vraiment chez l'hôte
|
||||
|
||||
**Ce qui manquait au plan (36)**, relevé par l'exploitant : le web public vers le web frontal,
|
||||
et les ports du courriel chiffré.
|
||||
|
||||
- **Web frontal** (`serveur_web_frontal`) : 80 et 443 `externe` — la porte publique du
|
||||
locataire. Le 443 attend son TLS (Let's Encrypt, plus tard) : la redirection est prête.
|
||||
- **Postfix** : la soumission 587 (STARTTLS obligatoire) devient publique ; le **465** (TLS
|
||||
direct, `submissions`, RFC 8314) est ajouté au rôle, mêmes restrictions (authentifié ou
|
||||
refusé). Déployé chez les deux locataires : 465 et 587 répondent en TLS 1.3 depuis la
|
||||
flotte. Dovecot : IMAPS 993 seulement (pas de POP3, donc pas de 995).
|
||||
|
||||
**Un défaut plus ancien, trouvé en lisant les pare-feux générés.** Un flux `externe` combiné
|
||||
à une source nommée — le 25 de Postfix `[externe, client_smtp]`, la soumission
|
||||
`[flotte, externe]` — rendait une règle nftables limitée à CETTE source : l'Internet, que la
|
||||
frontière redirige et que Proxmox laisse passer, aurait été refusé par l'hôte lui-même.
|
||||
`resoudre_flux.py` ouvre désormais ces ports à tous chez les locataires (sauf le SSH, dont
|
||||
l'`externe` est celui de la gestion). Au site, rien ne s'élargit : un premier essai y
|
||||
retirait l'ICMP de découverte de MTU et le 25 du relais ; il a été remplacé avant toute pose.
|
||||
|
||||
**Posé** : Postfix (465), pare-feu des machines (`edge-mta-01`, `web-frontal-01` des deux
|
||||
locataires ; 465 limité à la flotte sur `site-mon-01`), pare-feu Proxmox (4 groupes, convergé).
|
||||
Au passage, la copie de `/etc/hosts` dans le chroot de Postfix était restée à l'ancien plancher :
|
||||
un plancher rejoué ne la rafraîchit pas — seul un passage du rôle Postfix le fait.
|
||||
|
||||
**Frontière — en attente de l'accord de l'exploitant** : 47 à créer, 2 à retirer. NAT sortant
|
||||
`.61` / `.60` ; par locataire, six redirections depuis son adresse (80, 443 → web frontal ;
|
||||
25, 465, 587 → `edge-mta-01` ; 993 → `infra-mail-01`), leurs règles WAN, et les chemins
|
||||
gestion/VPN vers 465, 587, 80, 443 ; le 465 du relais du site pour les zones du site.
|
||||
|
||||
## 2026-09-29 (36) — Le NAT des locataires par leur adresse publique (devis ; application en attente)
|
||||
|
||||
**La règle** : les services publics d'un locataire passent par SON adresse publique, et
|
||||
|
|
|
|||
Loading…
Reference in a new issue