Le frontal derive ses vhosts des expositions publiques (meme derivation que l edge), filtre par ModSecurity v3 + OWASP CRS (DetectionOnly d abord, eprouve), refuse les noms inconnus, et ne sert plus rien lui-meme. Les sites statiques passent au dorsal, relaye par l edge et par le frontal. Sondes : frontal (nouvelle), sites-servis suit le dorsal. Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
18 lines
777 B
YAML
18 lines
777 B
YAML
---
|
|
# Flux reseau du dorsal web (propriete du role). Voir docs/flux-conception.md.
|
|
# L'app ecoute en LOCALHOST (pas de flux inter-noeud) ; le nginx local la fronte.
|
|
flux:
|
|
# LE DORSAL EST RELAYE PAR DEUX PORTES (2026-09-29) : l'edge pour les noms internes
|
|
# (l'administration), le web frontal pour les noms publics (l'Internet, a travers le WAF).
|
|
- sens: ingress
|
|
port: 80
|
|
protocole: tcp
|
|
pair: [edge, serveur_web_frontal]
|
|
chiffrement: clair
|
|
raison: "Front nginx local des webapps et des sites statiques, relaye par l'edge (noms internes) et par le web frontal (noms publics)."
|
|
- sens: egress
|
|
port: 443
|
|
protocole: tcp
|
|
pair: flotte
|
|
chiffrement: tls
|
|
raison: "git clone/pull du depot de chaque app (Forgejo souverain) au deploiement."
|