pare-feu proxmox : Technolibre entierement filtre, VM par VM

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
This commit is contained in:
Daniel Allaire 2026-09-28 15:36:41 -04:00
parent d673f97ac9
commit 8804d67dbf

View file

@ -1,5 +1,24 @@
# CHANGELOG — Set-OPS # CHANGELOG — Set-OPS
## 2026-09-28 (14) — Technolibre entièrement filtré par Proxmox, VM par VM
**Les quatre dernières, une à la fois** : `infra-dns-01`, `obs-01`, `ops-01`, `mon-01`. Pour
chacune : matrice complète tirée du devis, flux entrants établis observés et confrontés aux
règles, matrice avant, activation, matrice après, sondes relancées sur les 13 nœuds, Icinga.
Toutes : avant = après, 0 critique. Technolibre : 13/13 VM filtrées.
**Ce que la procédure a arrêté, à raison, et pourquoi c'était sans défaut :**
- `obs-01` se parle à lui-même par sa propre adresse (Prometheus, Alloy→Loki) : ce trafic
passe par `lo`, jamais par le pont de Proxmox — l'analyse l'écarte désormais ;
- `infra-edge-01 → ops-01:8090` et `→ mon-01:8080` échouaient DÉJÀ avant : en mode `oidc`,
nginx n'écoute qu'en local (le défaut le documente — une passerelle SSO qu'on ne peut pas
contourner) ; c'est `oauth2-proxy` (4180) qui est publié, et la matrice le teste. La règle
du port nginx reste pour le mode `locale`, sans objet ici.
**Vérifié au-delà de la matrice** : résolution DNS réelle en UDP à travers `infra-dns-01`
(noms internes et externes, depuis deux nœuds) ; pour `mon-01`, les 13 rapports `sante`
reçus APRÈS l'activation — le flux passif vers 5665 traverse le filtre.
## 2026-09-28 (13) — Technolibre, deuxième lot : l'edge, l'identité, la base, la PKI ## 2026-09-28 (13) — Technolibre, deuxième lot : l'edge, l'identité, la base, la PKI
**Activées** : `infra-edge-01`, `idm-01`, `data-sql-01`, `infra-pki-01`. **Activées** : `infra-edge-01`, `idm-01`, `data-sql-01`, `infra-pki-01`.