Set-OPS-Public/roles/serveur_web_frontal/defaults/main.yml
Daniel Allaire 3fe7e3cea3 web frontal = reverse proxy + WAF ; le dorsal porte les sites
Le frontal derive ses vhosts des expositions publiques (meme derivation que l edge),
filtre par ModSecurity v3 + OWASP CRS (DetectionOnly d abord, eprouve), refuse les noms
inconnus, et ne sert plus rien lui-meme. Les sites statiques passent au dorsal, relaye
par l edge et par le frontal. Sondes : frontal (nouvelle), sites-servis suit le dorsal.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-09-29 16:48:42 -04:00

40 lines
2.1 KiB
YAML

---
# =========================================================================
# serveur_web_frontal — REVERSE PROXY + WAF devant les services web PUBLICS du locataire.
#
# L'EDGE ET LE FRONTAL SONT DEUX PORTES (2026-09-29). L'edge (`serveur_nginx`) expose les
# services INTERNES (`*.internal`) a la zone d'administration. Le frontal expose ce que le
# locataire publie sur l'Internet : la frontiere redirige l'adresse publique du locataire
# (80/443) vers lui, il filtre (WAF) et relaie vers le service — le plus souvent le web
# DORSAL, qui porte les sites et les applications. Le frontal ne sert rien lui-meme.
#
# SES VHOSTS NE SE DECLARENT PAS ICI : ils derivent des expositions dont le domaine PUBLIC
# le designe (`plan/domaines.yml`, champ `edge: serveur_web_frontal`) — la meme derivation
# que l'edge (`expositions_des_applications`), filtree sur ce groupe.
# =========================================================================
serveur_web_frontal_paquets:
- nginx
- libnginx-mod-http-modsecurity # le connecteur nginx de ModSecurity v3
- modsecurity-crs # OWASP Core Rule Set
serveur_web_frontal_groupe: "serveur_web_frontal"
serveur_web_frontal_publier_expositions: true
# --- LE WAF --------------------------------------------------------------------------
#
# `DetectionOnly` D'ABORD : le CRS journalise ce qu'il aurait bloque
# (`/var/log/nginx/modsec_audit.log`) sans rien refuser. On lit, on ajuste les exclusions
# pour les applications reelles, PUIS on passe a `On`. Un WAF bloquant pose a l'aveugle
# casse les formulaires legitimes, et on finit par le desactiver.
#
# Eprouve le 2026-09-29 sur le vrai systeme (Debian 13, nginx 1.26, CRS 3.3.7) : une
# injection SQL en requete rend 200 et est journalisee (942100, 949110) en detection ;
# 403 en blocage ; une requete saine passe dans les deux cas.
serveur_web_frontal_waf_mode: "DetectionOnly" # ou "On"
serveur_web_frontal_waf_dir: "/etc/nginx/setops-waf"
# Taille maximale d'une requete relayee (televersements).
serveur_web_frontal_taille_max_corps: "16m"
# Un amont declare sur un de ces ports se parle en TLS (comme a l'edge).
serveur_web_frontal_ports_tls: [443, 8443]