--- # Flux réseau du résolveur local Unbound (opt-in). Voir docs/flux-conception.md. flux: - sens: ingress port: 53 protocole: udp pair: localhost chiffrement: clair raison: "Résolveur local sur boucle locale (les processus du nœud interrogent 127.0.0.1)." - sens: egress port: 53 protocole: tcp pair: serveur_powerdns chiffrement: clair raison: "Transfert des requêtes de la zone souveraine vers le DNS autoritatif interne (PowerDNS)." # Récursion sortante : `client_unbound_transitaires` est vide par défaut, donc Unbound # interroge lui-même la racine puis les autoritatifs — c'est le choix souverain, sans # dépendre du résolveur d'un fournisseur. Renseigner des transitaires rendrait ces deux # flux inutiles, mais les laisser déclarés ne coûte rien et évite une panne muette. - sens: egress port: 53 protocole: udp pair: externe chiffrement: clair raison: "Récursion DNS depuis la racine (UDP d'abord), validée par DNSSEC — la confidentialité du transport n'est pas l'enjeu, l'authenticité l'est." - sens: egress port: 53 protocole: tcp pair: externe chiffrement: clair raison: "Récursion DNS en TCP : repli obligatoire quand la réponse dépasse la taille UDP (fréquent avec DNSSEC)."