diff --git a/CHANGELOG.md b/CHANGELOG.md index 8b946c8..51ec8bc 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -1,5 +1,35 @@ # CHANGELOG — Set-OPS +## 2026-09-29 (37) — Les services publics complets : web frontal et courriel chiffré ; `externe` ouvre vraiment chez l'hôte + +**Ce qui manquait au plan (36)**, relevé par l'exploitant : le web public vers le web frontal, +et les ports du courriel chiffré. + +- **Web frontal** (`serveur_web_frontal`) : 80 et 443 `externe` — la porte publique du + locataire. Le 443 attend son TLS (Let's Encrypt, plus tard) : la redirection est prête. +- **Postfix** : la soumission 587 (STARTTLS obligatoire) devient publique ; le **465** (TLS + direct, `submissions`, RFC 8314) est ajouté au rôle, mêmes restrictions (authentifié ou + refusé). Déployé chez les deux locataires : 465 et 587 répondent en TLS 1.3 depuis la + flotte. Dovecot : IMAPS 993 seulement (pas de POP3, donc pas de 995). + +**Un défaut plus ancien, trouvé en lisant les pare-feux générés.** Un flux `externe` combiné +à une source nommée — le 25 de Postfix `[externe, client_smtp]`, la soumission +`[flotte, externe]` — rendait une règle nftables limitée à CETTE source : l'Internet, que la +frontière redirige et que Proxmox laisse passer, aurait été refusé par l'hôte lui-même. +`resoudre_flux.py` ouvre désormais ces ports à tous chez les locataires (sauf le SSH, dont +l'`externe` est celui de la gestion). Au site, rien ne s'élargit : un premier essai y +retirait l'ICMP de découverte de MTU et le 25 du relais ; il a été remplacé avant toute pose. + +**Posé** : Postfix (465), pare-feu des machines (`edge-mta-01`, `web-frontal-01` des deux +locataires ; 465 limité à la flotte sur `site-mon-01`), pare-feu Proxmox (4 groupes, convergé). +Au passage, la copie de `/etc/hosts` dans le chroot de Postfix était restée à l'ancien plancher : +un plancher rejoué ne la rafraîchit pas — seul un passage du rôle Postfix le fait. + +**Frontière — en attente de l'accord de l'exploitant** : 47 à créer, 2 à retirer. NAT sortant +`.61` / `.60` ; par locataire, six redirections depuis son adresse (80, 443 → web frontal ; +25, 465, 587 → `edge-mta-01` ; 993 → `infra-mail-01`), leurs règles WAN, et les chemins +gestion/VPN vers 465, 587, 80, 443 ; le 465 du relais du site pour les zones du site. + ## 2026-09-29 (36) — Le NAT des locataires par leur adresse publique (devis ; application en attente) **La règle** : les services publics d'un locataire passent par SON adresse publique, et