La vigie (8080) et la console (8090) n'ecoutent sur le reseau qu'en mode locale ; en SSO, nginx est lie a 127.0.0.1 et la regle ne menait a rien. Evaluee par ecosysteme dans les trois generateurs (nftables, Proxmox, frontiere). Locataires : 8 regles Proxmox et 4 nftables en moins. Site : inchange. Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
41 lines
1.9 KiB
YAML
41 lines
1.9 KiB
YAML
---
|
|
# Flux réseau d'Icinga Web 2 (frontal de supervision). Voir docs/flux-conception.md.
|
|
# Icinga 2 (API 5665) et IcingaDB (Redis 6380) sont co-localisés : consommés en localhost.
|
|
flux:
|
|
# `admin` EN PLUS DE `edge` — le meme raisonnement que `serveur_grafana`, qui le portait
|
|
# deja et dont la phrase vaut mot pour mot ici : *joignable depuis le plan
|
|
# d'administration partout, sans quoi un deploiement sans edge n'a plus de console*.
|
|
#
|
|
# CE QUE SON ABSENCE COUTAIT (2026-09-14) : le SITE n'a pas d'`infra-edge`. La console
|
|
# de supervision y a ete deployee, nginx ecoutait, php-fpm repondait — et le pare-feu
|
|
# ne laissait entrer PERSONNE. 88 verdicts lisibles par aucune machine au monde.
|
|
#
|
|
# Les deux consoles de l'observabilite avaient la meme contrainte et une seule des deux
|
|
# l'avait ecrite. En mode `locale`, nginx authentifie lui-meme : ce qui entre par le
|
|
# plan d'administration frappe un vestibule, pas l'application.
|
|
#
|
|
# SEULEMENT SI NGINX ECOUTE SUR LE RESEAU (2026-09-30). En SSO, il est lie a 127.0.0.1
|
|
# derriere la passerelle (`serveur_icingaweb2_nginx_bind: "127.0.0.1:"`) : ouvrir ce port
|
|
# depuis l'edge ne menait a rien — la sonde `connectivite` le disait chaque minute.
|
|
- sens: ingress
|
|
port: 8080
|
|
protocole: tcp
|
|
pair: [edge, admin]
|
|
seulement_si: {variable: serveur_icingaweb2_nginx_bind, egal: ""}
|
|
chiffrement: clair
|
|
raison: >-
|
|
Interface web servie via l'edge (TLS terminé à l'edge ; SSO possible via
|
|
oauth2-proxy), et joignable depuis le plan d'administration là où il n'y a pas
|
|
d'edge.
|
|
- sens: egress
|
|
port: 5432
|
|
protocole: tcp
|
|
pair: serveur_postgresql
|
|
chiffrement: tls-requis
|
|
raison: "Lecture d'IcingaDB (base relationnelle, verify-full)."
|
|
- sens: egress
|
|
port: 636
|
|
protocole: tcp
|
|
pair: serveur_openldap
|
|
chiffrement: tls-requis
|
|
raison: "Authentification des utilisateurs sur l'annuaire (LDAPS)."
|