pare-feu proxmox : les 26 VM des locataires filtrees, plan conforme

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
This commit is contained in:
Daniel Allaire 2026-09-28 15:58:39 -04:00
parent aac2d35e06
commit d243773b45

View file

@ -1,5 +1,29 @@
# CHANGELOG — Set-OPS
## 2026-09-28 (15) — Les 26 VM des locataires filtrées par Proxmox ; `proxmox-fw-plan` : « Rien à faire »
**Chezlepro, 13/13**, dans le même ordre que Technolibre et par la même procédure, VM par
VM : matrice complète tirée du devis, flux entrants établis confrontés aux règles, matrice
avant, activation, matrice après, sondes relancées sur les 13 nœuds, Icinga. Toutes :
avant = après, 0 critique. Au-delà : DNS UDP réel à travers `infra-dns-01` ; les 13
rapports `sante` reçus après l'activation de `mon-01` ; et de bout en bout,
`courriel-plan` (Postfix → LDAP → Dovecot → IMAP) et `identite-plan` : CONFORME.
**Une régression introduite, puis fermée.** nftables admet le SSH depuis l'intrant
`nftables_admin_ssh` PLUS le tunnel du locataire (`10.x.29.0/24`) ; le devis Proxmox ne lisait
que l'intrant. Filtré, Technolibre refusait donc le SSH venu de son propre tunnel (de 13:27
à ~15:40, SSH seulement, aucun service). Une seule dérivation désormais,
`inventory_rules.tunnel_admin_de`, pour les deux ; IPSets `admin` à trois membres ;
`make flux` identique octet pour octet.
**Deux devis cassés depuis le 2026-09-13, trouvés en vérifiant.** `courriel-plan` et
`identite-plan` appelaient `resoudre_annuaire` sans nommer de compte de service : ils
échouaient sur une assertion, avant toute connexion. Ils empruntent maintenant le compte du
service qu'ils vérifient (`postfix`, `keycloak`).
**Reste à faire** : une règle Proxmox pour les flux venus d'Internet (`externe`) avant la
première exposition d'un locataire.
## 2026-09-28 (14) — Technolibre entièrement filtré par Proxmox, VM par VM
**Les quatre dernières, une à la fois** : `infra-dns-01`, `obs-01`, `ops-01`, `mon-01`. Pour