--- # Flux réseau du DNS autoritatif interne (PowerDNS). Voir docs/flux-conception.md. flux: - sens: ingress port: 53 protocole: udp pair: flotte chiffrement: clair raison: "Résolution DNS interne (zone souveraine). DoT/DoH = feuille de route (chiffrement DNS)." - sens: ingress port: 53 protocole: tcp pair: flotte chiffrement: clair raison: "Résolution DNS interne en TCP (réponses volumineuses, AXFR restreint par allow_axfr_ips)." # L'autoritatif ne RÉCURSE pour personne — mais il doit résoudre POUR LUI-MÊME : `apt`, # NTP, les certificats. Il est le seul hôte exempté de `client_unbound` (PowerDNS occupe # déjà son port 53), donc rien d'autre ne lui ouvre ce flux. Sans cette déclaration, la # frontière jette ses requêtes et la machine ne peut même pas s'installer — mesuré le # 2026-08-06, sur la VM qui devait justement servir de DNS au tenant. - sens: egress port: 53 protocole: udp pair: externe chiffrement: clair raison: "Résolution sortante du serveur autoritatif POUR SES PROPRES besoins (apt, NTP) — il ne récurse pour aucun autre hôte." - sens: egress port: 53 protocole: tcp pair: externe chiffrement: clair raison: "Repli TCP de la résolution sortante du serveur autoritatif (réponses dépassant la taille UDP)."