journal : services publics des locataires prets ; frontiere en attente d accord

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
This commit is contained in:
Daniel Allaire 2026-09-29 16:14:34 -04:00
parent 37753984a7
commit 5eca6ff4f8

View file

@ -1,5 +1,35 @@
# CHANGELOG — Set-OPS
## 2026-09-29 (37) — Les services publics complets : web frontal et courriel chiffré ; `externe` ouvre vraiment chez l'hôte
**Ce qui manquait au plan (36)**, relevé par l'exploitant : le web public vers le web frontal,
et les ports du courriel chiffré.
- **Web frontal** (`serveur_web_frontal`) : 80 et 443 `externe` — la porte publique du
locataire. Le 443 attend son TLS (Let's Encrypt, plus tard) : la redirection est prête.
- **Postfix** : la soumission 587 (STARTTLS obligatoire) devient publique ; le **465** (TLS
direct, `submissions`, RFC 8314) est ajouté au rôle, mêmes restrictions (authentifié ou
refusé). Déployé chez les deux locataires : 465 et 587 répondent en TLS 1.3 depuis la
flotte. Dovecot : IMAPS 993 seulement (pas de POP3, donc pas de 995).
**Un défaut plus ancien, trouvé en lisant les pare-feux générés.** Un flux `externe` combiné
à une source nommée — le 25 de Postfix `[externe, client_smtp]`, la soumission
`[flotte, externe]` — rendait une règle nftables limitée à CETTE source : l'Internet, que la
frontière redirige et que Proxmox laisse passer, aurait été refusé par l'hôte lui-même.
`resoudre_flux.py` ouvre désormais ces ports à tous chez les locataires (sauf le SSH, dont
l'`externe` est celui de la gestion). Au site, rien ne s'élargit : un premier essai y
retirait l'ICMP de découverte de MTU et le 25 du relais ; il a été remplacé avant toute pose.
**Posé** : Postfix (465), pare-feu des machines (`edge-mta-01`, `web-frontal-01` des deux
locataires ; 465 limité à la flotte sur `site-mon-01`), pare-feu Proxmox (4 groupes, convergé).
Au passage, la copie de `/etc/hosts` dans le chroot de Postfix était restée à l'ancien plancher :
un plancher rejoué ne la rafraîchit pas — seul un passage du rôle Postfix le fait.
**Frontière — en attente de l'accord de l'exploitant** : 47 à créer, 2 à retirer. NAT sortant
`.61` / `.60` ; par locataire, six redirections depuis son adresse (80, 443 → web frontal ;
25, 465, 587 → `edge-mta-01` ; 993 → `infra-mail-01`), leurs règles WAN, et les chemins
gestion/VPN vers 465, 587, 80, 443 ; le 465 du relais du site pour les zones du site.
## 2026-09-29 (36) — Le NAT des locataires par leur adresse publique (devis ; application en attente)
**La règle** : les services publics d'un locataire passent par SON adresse publique, et