Set-OPS-Public/roles/serveur_rspamd/defaults/main.yml
Daniel Allaire f815b069f7 supervision : le lot check_http, et les greffons qui manquaient a la flotte
La doctrine dit qu un greffon Nagios EST une sonde valide et compte sur les 54
de monitoring-plugins. Mesure : aucun n etait installe. Le document decrivait
une possibilite qui n existait pas, et chaque role ayant besoin d un controle
HTTP n avait d autre choix que d ecrire du shell.

Le PORTEUR les installe desormais — c est son affaire de pouvoir executer des
sondes, et les poser role par role en ferait autant de copies de la decision.

Trois sondes, trois enveloppes qui delegue a check_http et rendent son code tel
quel :

  collabora    edition     /hosting/discovery — l adresse que Nextcloud interroge
                           lui-meme ; sans elle le bouton ouvrir meurt et
                           Nextcloud reste vert
  rspamd       filtrage    un filtre muet ne bloque pas le courrier, il le laisse
                           passer
  oauth2_proxy passerelle  ce qui tombe avec elle n est pas elle : les services
                           derriere restent debout et deviennent injoignables

Chacune exige une CHAINE que seul le bon service produit — un 200 peut venir
d une page d erreur. Cette chaine est aussi la mise en defaut.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-14 09:34:31 -04:00

34 lines
1.4 KiB
YAML

---
# rspamd 3.x (Debian 13) — antispam + signature DKIM, branché en MILTER sur Postfix
# (nœud edge-mta). Backend Redis local. Config par surcharges dans /etc/rspamd/local.d/.
# Cf. docs/courriel-conception.md. NE STOCKE AUCUNE BOÎTE.
serveur_rspamd_paquets:
- rspamd
- redis-server
serveur_rspamd_service: "rspamd"
# --- Backend Redis (local à ce nœud) ---
serveur_rspamd_redis_serveur: "127.0.0.1:6379"
# --- Milter (worker proxy, auto-scan) — Postfix s'y branche via :11332 ---
serveur_rspamd_milter_port: 11332
# --- Signature DKIM ---
# Domaine signé : interne en bac à sable ; domaine PUBLIC en prod (Étape B).
serveur_rspamd_dkim_actif: true
serveur_rspamd_dkim_domaine: "{{ domaine_interne }}"
serveur_rspamd_dkim_selecteur: "setops"
serveur_rspamd_dkim_repertoire: "/var/lib/rspamd/dkim"
# --- SONDE DE SUPERVISION -------------------------------------------------------------
#
# CE QUE LA REPONSE DOIT CONTENIR. Un code 200 ne suffit pas : un serveur peut rendre 200
# sur une page d'erreur, une redirection de courtoisie ou un cache perime. On exige donc
# une chaine que SEUL le bon service produit.
#
# C'EST AUSSI LA MISE EN DEFAUT DE LA SONDE : y mettre une chaine introuvable la rend
# CRITIQUE sans rien casser, ce qui rend la seconde preuve REJOUABLE. Une sonde se prouve
# deux fois — verte sur le sain, rouge sur le casse.
serveur_rspamd_sonde_attendu: "pong"