pare-feu proxmox : Technolibre entierement filtre, VM par VM
Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
This commit is contained in:
parent
d673f97ac9
commit
8804d67dbf
1 changed files with 19 additions and 0 deletions
19
CHANGELOG.md
19
CHANGELOG.md
|
|
@ -1,5 +1,24 @@
|
|||
# CHANGELOG — Set-OPS
|
||||
|
||||
## 2026-09-28 (14) — Technolibre entièrement filtré par Proxmox, VM par VM
|
||||
|
||||
**Les quatre dernières, une à la fois** : `infra-dns-01`, `obs-01`, `ops-01`, `mon-01`. Pour
|
||||
chacune : matrice complète tirée du devis, flux entrants établis observés et confrontés aux
|
||||
règles, matrice avant, activation, matrice après, sondes relancées sur les 13 nœuds, Icinga.
|
||||
Toutes : avant = après, 0 critique. Technolibre : 13/13 VM filtrées.
|
||||
|
||||
**Ce que la procédure a arrêté, à raison, et pourquoi c'était sans défaut :**
|
||||
- `obs-01` se parle à lui-même par sa propre adresse (Prometheus, Alloy→Loki) : ce trafic
|
||||
passe par `lo`, jamais par le pont de Proxmox — l'analyse l'écarte désormais ;
|
||||
- `infra-edge-01 → ops-01:8090` et `→ mon-01:8080` échouaient DÉJÀ avant : en mode `oidc`,
|
||||
nginx n'écoute qu'en local (le défaut le documente — une passerelle SSO qu'on ne peut pas
|
||||
contourner) ; c'est `oauth2-proxy` (4180) qui est publié, et la matrice le teste. La règle
|
||||
du port nginx reste pour le mode `locale`, sans objet ici.
|
||||
|
||||
**Vérifié au-delà de la matrice** : résolution DNS réelle en UDP à travers `infra-dns-01`
|
||||
(noms internes et externes, depuis deux nœuds) ; pour `mon-01`, les 13 rapports `sante`
|
||||
reçus APRÈS l'activation — le flux passif vers 5665 traverse le filtre.
|
||||
|
||||
## 2026-09-28 (13) — Technolibre, deuxième lot : l'edge, l'identité, la base, la PKI
|
||||
|
||||
**Activées** : `infra-edge-01`, `idm-01`, `data-sql-01`, `infra-pki-01`.
|
||||
|
|
|
|||
Loading…
Reference in a new issue