Le frontal derive ses vhosts des expositions publiques (meme derivation que l edge), filtre par ModSecurity v3 + OWASP CRS (DetectionOnly d abord, eprouve), refuse les noms inconnus, et ne sert plus rien lui-meme. Les sites statiques passent au dorsal, relaye par l edge et par le frontal. Sondes : frontal (nouvelle), sites-servis suit le dorsal. Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
26 lines
1.1 KiB
YAML
26 lines
1.1 KiB
YAML
---
|
|
# Flux reseau du frontal web (propriete du role). Voir docs/flux-conception.md.
|
|
#
|
|
# LE WEB FRONTAL EST LA PORTE PUBLIQUE DU LOCATAIRE (2026-09-29). L'edge expose les services
|
|
# INTERNES a l'administration ; ce qui est publie sur l'Internet l'est ici, par l'adresse
|
|
# publique que le site attribue au locataire (redirection a la frontiere). Il filtre (WAF)
|
|
# et relaie : il ne sert rien lui-meme, et ne recoit plus rien de l'edge.
|
|
flux:
|
|
- sens: ingress
|
|
port: 80
|
|
protocole: tcp
|
|
pair: externe
|
|
chiffrement: clair
|
|
raison: "HTTP public, relaye a travers le WAF — et le defi HTTP d'ACME ; renverra vers HTTPS quand le certificat sera la."
|
|
- sens: ingress
|
|
port: 443
|
|
protocole: tcp
|
|
pair: externe
|
|
chiffrement: tls-requis
|
|
raison: "HTTPS public — les sites et services que le locataire publie sur l'Internet (attend son certificat Let's Encrypt)."
|
|
- sens: egress
|
|
port: 80
|
|
protocole: tcp
|
|
pair: serveur_web_dorsal
|
|
chiffrement: clair
|
|
raison: "Relais vers le web dorsal, qui porte les sites et les applications publiques."
|