Une session SSH ouverte AVANT le demarrage de nftables n a aucune entree conntrack. Des que le ruleset s installe, ses paquets arrivent en invalid et tombent sur la regle ct state invalid drop : la session meurt. Les connexions NEUVES passent sans probleme. Le pare-feu est correct ; c est la continuite qui ne l est pas. CE N EST PAS UN VERROUILLAGE, ET C EST CE QUI LE REND DANGEREUX. Rien n echoue : Ansible attend une reponse qui ne viendra jamais, sans delai. Un deploiement est reste suspendu CINQUANTE-HUIT MINUTES sur six machines pendant que les quinze repondaient parfaitement a qui se connectait a neuf. async + poll 0 : on lance et on ne guette pas une reponse qui ne peut pas revenir. reset_connection jette la session morte, wait_for_connection en ouvre une neuve, suivie par conntrack des sa poignee. Le delai est une ATTENTE, pas un verdict : si l hote ne revient pas, c est un vrai verrouillage — la garde nftables_admin_ssh a manque sa cible — et il faut le dire fort plutot que de laisser un playbook pendre. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_019f91zs9SDdwSzL2CVei6on |
||
|---|---|---|
| .. | ||
| defaults | ||
| handlers | ||
| tasks | ||
| templates | ||
| README.md | ||
Rôle nftables_baseline
Prépare nftables. Désactivé par défaut dans le template.