|
Some checks are pending
verifier / verifier (push) Waiting to run
Decision de l exploitant : block vers l Internet, reject a l interieur, parce que
c est prudent. Ce n est pas le refus qui informe, c est CE QU IL FAIT AU SILENCE :
sous drop partout, un timeout voulait dire aucune machine, aucune route, ou une
politique. Quand la politique parle, il n en reste qu une.
nftables par hote policy drop + reject with icmpx type admin-prohibited
pare-feu Proxmox policy_in = REJECT (POLITIQUE_VM, source unique)
frontiere OPNsense block — INCHANGE, et c est la condition
admin-prohibited ET NON tcp reset : un RST est indiscernable d un port ferme sans
service. La chaine forward reste muette : elle porte le trafic qui TRAVERSE l hote,
et y repondre ferait parler cette machine au nom d une destination qui n est pas
elle.
POURQUOI C EST PRUDENT : l obscurite etait deja nulle a l interieur (chaque machine
porte un /etc/hosts qui liste ses voisines), et la bordure protege le reject —
rien d indeclare ne franchit le perimetre, donc il ne repond jamais a l Internet.
982 000 entrees par jour a la frontiere, dont 82 % un balayage VNC.
LA MESURE A CORRIGE LA MESURE, DEUX FOIS.
Ma preuve interdisait le litteral DROP et a fait echouer un code JUSTE : la
detection d une politique posee AU DATACENTER, qui est un garde-fou. Une preuve qui
interdit un mot au lieu de mesurer une propriete finit par accuser ce qu elle
devrait proteger.
Et l absence parlait deja : EHOSTUNREACH en 3,05 s pour une machine inexistante,
timeout a 6 s pour un refus de la frontiere. Mes deux erreurs de diagnostic ne
venaient pas du drop mais de ma SONDE — curl et bash /dev/tcp ecrasent les deux
dans un meme echec.
Applique : 6 VM en REJECT, 0 creee, 0 retiree. Rien ne se ferme.
Trois controles negatifs verifies.
make verifier : vert. make prouver : CONFORME, 53 OK, 0 echec, 0 saute.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_019f91zs9SDdwSzL2CVei6on
|
||
|---|---|---|
| .. | ||
| audit | ||
| img | ||
| modeles_vm | ||
| architecture-set-ops.md | ||
| authentification.md | ||
| autorisation.md | ||
| bindings-conception.md | ||
| carte-set-ops.md | ||
| catalogue-services.md | ||
| config-proxmox.md | ||
| couches-deploiement.yml | ||
| courriel-conception.md | ||
| decisions-architecture.md | ||
| dependances-groupes.yml | ||
| devis-services.md | ||
| dimensionnement-ressources.md | ||
| dns-interne.md | ||
| ecosysteme-chezlepro.md | ||
| filiation-emancipation.md | ||
| flux-conception.md | ||
| frontiere-opnsense.md | ||
| frontiere-physique-virtuel.md | ||
| hebergeur-exploitation.md | ||
| identite-sso.md | ||
| implanter-un-tenant-sur-un-site.md | ||
| integrations-vm.md | ||
| intrants-base-gui-conception.md | ||
| intrants-communs.md | ||
| meta-classe.md | ||
| migration-tenant.md | ||
| MISE-A-JOUR-CODEX-CLAUDE.md | ||
| multi-instances.md | ||
| nomenclature-vm.md | ||
| plan-et-generation.md | ||
| positionnement.md | ||
| pouvoirs-set-ops.md | ||
| preparer-un-site-hebergeur.md | ||
| procedure-template-debian13-proxmox.md | ||
| registre-flux.md | ||
| runbooks-exploitation.md | ||
| sdn-evpn.md | ||
| theme-forgejo-hors-flotte.md | ||
| vm-lifecycle.md | ||