--- # Flux réseau du socle Debian : le plan de gestion (SSH). Voir docs/flux-conception.md. # CRITIQUE : sans cette règle, les nftables générés couperaient l'accès Ansible/SSH. flux: - sens: ingress port: 22 protocole: tcp pair: [flotte, externe] chiffrement: ssh raison: "Plan de gestion : administration et déploiement Ansible par SSH (inter-nœud ; l'accès depuis l'extérieur est filtré à l'OPNsense)." # --- Sortie générale de la flotte --- # Portée par le socle parce qu'elle vaut pour TOUS les hôtes, sans exception. # Non déclarée, la frontière la bloquerait : son `block out` final est un vrai # default-deny, et la flotte perdrait ses mises à jour et son horloge en silence. - sens: egress port: 443 protocole: tcp pair: externe chiffrement: tls-requis raison: "Dépôts apt en HTTPS (Debian, Smallstep, Grafana, Icinga, Forgejo, Nextcloud) — sans quoi aucun correctif de sécurité n'entre." - sens: egress port: 80 protocole: tcp pair: externe chiffrement: clair raison: "Dépôts apt en clair et redirections HTTP des miroirs (l'intégrité vient de la signature des paquets, pas du transport)." - sens: egress port: 123 protocole: udp pair: externe chiffrement: n-a raison: "Synchronisation d'horloge (NTP). Une dérive fait échouer la validation des certificats step-ca et l'authentification SSO."