make flux ecrit, a cote de chaque .nft et depuis les memes regles, la liste de ce que chaque VM doit joindre. La sonde (nftables_baseline) la teste chaque minute avec la cause (rejete, delai, personne n'ecoute) ; client_sante la porte en mode minute ; Icinga a une fraicheur par sonde. eprouver_parefeu --sondes : tout activer d'un coup, juger par Icinga. Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
19 lines
992 B
YAML
19 lines
992 B
YAML
---
|
|
nftables_baseline_enabled: false
|
|
nftables_baseline_allow_ssh: true
|
|
nftables_baseline_allow_icmp: true
|
|
nftables_baseline_input_policy: "drop"
|
|
nftables_baseline_forward_policy: "drop"
|
|
nftables_baseline_output_policy: "accept"
|
|
nftables_baseline_ssh_port: 22
|
|
nftables_baseline_extra_tcp_ports: []
|
|
nftables_baseline_extra_udp_ports: []
|
|
|
|
# Ruleset résolu, généré par `make flux` (scripts/resoudre_flux.py) : règles par
|
|
# source (ip saddr = moindre privilège), dérivées des meta/flux.yml de l'hôte. S'il
|
|
# est présent sur le contrôleur, il PRIME sur le gabarit plat ci-dessus.
|
|
nftables_baseline_ruleset_genere: "{{ inventory_dir }}/../../flux-genere/{{ inventory_hostname }}.nft"
|
|
|
|
# La liste des flux que la sonde `connectivite` teste chaque minute, generee par `make flux`
|
|
# a cote du ruleset, depuis les MEMES regles (voir templates/sonde-connectivite.sh.j2).
|
|
nftables_baseline_connectivite_genere: "{{ inventory_dir }}/../../flux-genere/{{ inventory_hostname }}.connectivite.json"
|