diff --git a/CHANGELOG.md b/CHANGELOG.md index 8016421..c7e1af3 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -1,5 +1,24 @@ # CHANGELOG — Set-OPS +## 2026-09-28 (14) — Technolibre entièrement filtré par Proxmox, VM par VM + +**Les quatre dernières, une à la fois** : `infra-dns-01`, `obs-01`, `ops-01`, `mon-01`. Pour +chacune : matrice complète tirée du devis, flux entrants établis observés et confrontés aux +règles, matrice avant, activation, matrice après, sondes relancées sur les 13 nœuds, Icinga. +Toutes : avant = après, 0 critique. Technolibre : 13/13 VM filtrées. + +**Ce que la procédure a arrêté, à raison, et pourquoi c'était sans défaut :** +- `obs-01` se parle à lui-même par sa propre adresse (Prometheus, Alloy→Loki) : ce trafic + passe par `lo`, jamais par le pont de Proxmox — l'analyse l'écarte désormais ; +- `infra-edge-01 → ops-01:8090` et `→ mon-01:8080` échouaient DÉJÀ avant : en mode `oidc`, + nginx n'écoute qu'en local (le défaut le documente — une passerelle SSO qu'on ne peut pas + contourner) ; c'est `oauth2-proxy` (4180) qui est publié, et la matrice le teste. La règle + du port nginx reste pour le mode `locale`, sans objet ici. + +**Vérifié au-delà de la matrice** : résolution DNS réelle en UDP à travers `infra-dns-01` +(noms internes et externes, depuis deux nœuds) ; pour `mon-01`, les 13 rapports `sante` +reçus APRÈS l'activation — le flux passif vers 5665 traverse le filtre. + ## 2026-09-28 (13) — Technolibre, deuxième lot : l'edge, l'identité, la base, la PKI **Activées** : `infra-edge-01`, `idm-01`, `data-sql-01`, `infra-pki-01`.