Set-OPS-Public/roles/serveur_web_frontal/meta/flux.yml
Daniel Allaire 3fe7e3cea3 web frontal = reverse proxy + WAF ; le dorsal porte les sites
Le frontal derive ses vhosts des expositions publiques (meme derivation que l edge),
filtre par ModSecurity v3 + OWASP CRS (DetectionOnly d abord, eprouve), refuse les noms
inconnus, et ne sert plus rien lui-meme. Les sites statiques passent au dorsal, relaye
par l edge et par le frontal. Sondes : frontal (nouvelle), sites-servis suit le dorsal.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-09-29 16:48:42 -04:00

26 lines
1.1 KiB
YAML

---
# Flux reseau du frontal web (propriete du role). Voir docs/flux-conception.md.
#
# LE WEB FRONTAL EST LA PORTE PUBLIQUE DU LOCATAIRE (2026-09-29). L'edge expose les services
# INTERNES a l'administration ; ce qui est publie sur l'Internet l'est ici, par l'adresse
# publique que le site attribue au locataire (redirection a la frontiere). Il filtre (WAF)
# et relaie : il ne sert rien lui-meme, et ne recoit plus rien de l'edge.
flux:
- sens: ingress
port: 80
protocole: tcp
pair: externe
chiffrement: clair
raison: "HTTP public, relaye a travers le WAF — et le defi HTTP d'ACME ; renverra vers HTTPS quand le certificat sera la."
- sens: ingress
port: 443
protocole: tcp
pair: externe
chiffrement: tls-requis
raison: "HTTPS public — les sites et services que le locataire publie sur l'Internet (attend son certificat Let's Encrypt)."
- sens: egress
port: 80
protocole: tcp
pair: serveur_web_dorsal
chiffrement: clair
raison: "Relais vers le web dorsal, qui porte les sites et les applications publiques."