Le devis se terminait par `block out log all` avec une seule règle sortante (le relais SMTP). Appliqué tel quel, il coupait la flotte d'Internet : plus d'apt, plus de NTP, plus de récursion DNS. Rien ne le signalait — la ligne la plus lourde de conséquences du devis, posée à la suite des autres. La sortie est déclarée dans le registre, donc dérivée : - `serveur_debian` (socle, 14 hôtes) : 443 et 80 pour les dépôts apt, 123/udp pour l'horloge — une dérive fait échouer step-ca et le SSO des semaines après la cause ; - `client_unbound` : 53 udp et tcp, la récursion depuis la racine qu'implique `client_unbound_transitaires: []`. Le TCP est le repli obligatoire dès qu'une réponse DNSSEC dépasse la taille UDP. Le devis passe de 6 à 11 règles, et sa section 5 énonce le default-deny sortant, le nombre de règles qui l'accompagnent, et où déclarer un besoin oublié — jamais à la main dans le pare-feu. Vérifié : les nftables d'hôte sont inchangés, octet pour octet. Le pair `externe` reste sauté par resoudre_flux. Non déclaré volontairement : le rôle `chrony` n'est référencé par aucun groupe ni playbook — un flux pour lui aurait été une règle morte. Preuves : 24 OK, 0 échec. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
32 lines
1.3 KiB
YAML
32 lines
1.3 KiB
YAML
---
|
|
# Flux réseau du résolveur local Unbound (opt-in). Voir docs/flux-conception.md.
|
|
flux:
|
|
- sens: ingress
|
|
port: 53
|
|
protocole: udp
|
|
pair: localhost
|
|
chiffrement: clair
|
|
raison: "Résolveur local sur boucle locale (les processus du nœud interrogent 127.0.0.1)."
|
|
- sens: egress
|
|
port: 53
|
|
protocole: tcp
|
|
pair: serveur_powerdns
|
|
chiffrement: clair
|
|
raison: "Transfert des requêtes de la zone souveraine vers le DNS autoritatif interne (PowerDNS)."
|
|
|
|
# Récursion sortante : `client_unbound_transitaires` est vide par défaut, donc Unbound
|
|
# interroge lui-même la racine puis les autoritatifs — c'est le choix souverain, sans
|
|
# dépendre du résolveur d'un fournisseur. Renseigner des transitaires rendrait ces deux
|
|
# flux inutiles, mais les laisser déclarés ne coûte rien et évite une panne muette.
|
|
- sens: egress
|
|
port: 53
|
|
protocole: udp
|
|
pair: externe
|
|
chiffrement: clair
|
|
raison: "Récursion DNS depuis la racine (UDP d'abord), validée par DNSSEC — la confidentialité du transport n'est pas l'enjeu, l'authenticité l'est."
|
|
- sens: egress
|
|
port: 53
|
|
protocole: tcp
|
|
pair: externe
|
|
chiffrement: clair
|
|
raison: "Récursion DNS en TCP : repli obligatoire quand la réponse dépasse la taille UDP (fréquent avec DNSSEC)."
|