--- # Flux réseau du socle Debian : le plan de gestion (SSH). Voir docs/flux-conception.md. # CRITIQUE : sans cette règle, les nftables générés couperaient l'accès Ansible/SSH. flux: - sens: ingress port: 22 protocole: tcp pair: [flotte, externe] chiffrement: ssh raison: "Plan de gestion : administration et déploiement Ansible par SSH (inter-nœud ; l'accès depuis l'extérieur est filtré à l'OPNsense)." # --- Sortie générale de la flotte --- # Portée par le socle parce qu'elle vaut pour TOUS les hôtes, sans exception. # Non déclarée, la frontière la bloquerait : son `block out` final est un vrai # default-deny, et la flotte perdrait ses mises à jour et son horloge en silence. - sens: egress port: 443 protocole: tcp pair: externe chiffrement: tls-requis raison: "Dépôts apt en HTTPS (Debian, Smallstep, Grafana, Icinga, Forgejo, Nextcloud) — sans quoi aucun correctif de sécurité n'entre." - sens: egress port: 80 protocole: tcp pair: externe chiffrement: clair raison: "Dépôts apt en clair et redirections HTTP des miroirs (l'intégrité vient de la signature des paquets, pas du transport)." # --- Decouverte de MTU de chemin (PMTUD) --- # L'overlay EVPN plafonne a 1450 : tout ce qui traverse la frontiere depend de ces # deux messages. Bloques, la connexion s'etablit, les petites requetes passent et les # grosses reponses restent suspendues — la panne la plus couteuse a diagnostiquer. - sens: ingress port: frag-needed protocole: icmp pair: externe chiffrement: n-a raison: "ICMP « fragmentation nécessaire » entrant : sans lui, un distant ne peut pas nous demander de réduire nos paquets — les transferts se figent." - sens: egress port: frag-needed protocole: icmp pair: externe chiffrement: n-a raison: "ICMP « fragmentation nécessaire » sortant : c'est ainsi que nos hôtes signalent l'overlay à 1450 aux correspondants distants." - sens: egress port: 123 protocole: udp pair: externe chiffrement: n-a raison: "Synchronisation d'horloge (NTP). Une dérive fait échouer la validation des certificats step-ca et l'authentification SSO."