filtrage soumet GTUBE ; edge interroge chaque exposition en local. Sans serveur par defaut, un nom inconnu recevait Keycloak : 000-defaut.conf (444, rejet TLS). Garde test_sondes_syntaxe : chaque gabarit de sonde se rend en bash valide. Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
36 lines
1.5 KiB
YAML
36 lines
1.5 KiB
YAML
---
|
|
# rspamd 3.x (Debian 13) — antispam + signature DKIM, branché en MILTER sur Postfix
|
|
# (nœud edge-mta). Backend Redis local. Config par surcharges dans /etc/rspamd/local.d/.
|
|
# Cf. docs/courriel-conception.md. NE STOCKE AUCUNE BOÎTE.
|
|
|
|
serveur_rspamd_paquets:
|
|
- rspamd
|
|
- redis-server
|
|
|
|
serveur_rspamd_service: "rspamd"
|
|
|
|
# --- Backend Redis (local à ce nœud) ---
|
|
serveur_rspamd_redis_serveur: "127.0.0.1:6379"
|
|
|
|
# --- Milter (worker proxy, auto-scan) — Postfix s'y branche via :11332 ---
|
|
serveur_rspamd_milter_port: 11332
|
|
|
|
# --- Signature DKIM ---
|
|
# Domaine signé : interne en bac à sable ; domaine PUBLIC en prod (Étape B).
|
|
serveur_rspamd_dkim_actif: true
|
|
serveur_rspamd_dkim_domaine: "{{ domaine_interne }}"
|
|
serveur_rspamd_dkim_selecteur: "setops"
|
|
serveur_rspamd_dkim_repertoire: "/var/lib/rspamd/dkim"
|
|
|
|
# --- SONDE DE SUPERVISION -------------------------------------------------------------
|
|
#
|
|
# CE QUE LA REPONSE DOIT CONTENIR. Un code 200 ne suffit pas : un serveur peut rendre 200
|
|
# sur une page d'erreur, une redirection de courtoisie ou un cache perime. On exige donc
|
|
# une chaine que SEUL le bon service produit.
|
|
#
|
|
# C'EST AUSSI LA MISE EN DEFAUT DE LA SONDE : y mettre une chaine introuvable la rend
|
|
# CRITIQUE sans rien casser, ce qui rend la seconde preuve REJOUABLE. Une sonde se prouve
|
|
# deux fois — verte sur le sain, rouge sur le casse.
|
|
serveur_rspamd_sonde_attendu: "pong"
|
|
# Le verdict attendu pour GTUBE, le message de test que tout filtre doit rejeter (2026-09-28).
|
|
serveur_rspamd_sonde_action: "reject"
|