Set-OPS-Public/roles/serveur_web_dorsal/meta/flux.yml
Daniel Allaire 3fe7e3cea3 web frontal = reverse proxy + WAF ; le dorsal porte les sites
Le frontal derive ses vhosts des expositions publiques (meme derivation que l edge),
filtre par ModSecurity v3 + OWASP CRS (DetectionOnly d abord, eprouve), refuse les noms
inconnus, et ne sert plus rien lui-meme. Les sites statiques passent au dorsal, relaye
par l edge et par le frontal. Sondes : frontal (nouvelle), sites-servis suit le dorsal.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-09-29 16:48:42 -04:00

18 lines
777 B
YAML

---
# Flux reseau du dorsal web (propriete du role). Voir docs/flux-conception.md.
# L'app ecoute en LOCALHOST (pas de flux inter-noeud) ; le nginx local la fronte.
flux:
# LE DORSAL EST RELAYE PAR DEUX PORTES (2026-09-29) : l'edge pour les noms internes
# (l'administration), le web frontal pour les noms publics (l'Internet, a travers le WAF).
- sens: ingress
port: 80
protocole: tcp
pair: [edge, serveur_web_frontal]
chiffrement: clair
raison: "Front nginx local des webapps et des sites statiques, relaye par l'edge (noms internes) et par le web frontal (noms publics)."
- sens: egress
port: 443
protocole: tcp
pair: flotte
chiffrement: tls
raison: "git clone/pull du depot de chaque app (Forgejo souverain) au deploiement."