Set-OPS-Public/roles/client_unbound
Daniel Allaire 4d37570c0c frontière : la sortie générale est déclarée, pas subie
Le devis se terminait par `block out log all` avec une seule règle sortante
(le relais SMTP). Appliqué tel quel, il coupait la flotte d'Internet : plus
d'apt, plus de NTP, plus de récursion DNS. Rien ne le signalait — la ligne
la plus lourde de conséquences du devis, posée à la suite des autres.

La sortie est déclarée dans le registre, donc dérivée :
- `serveur_debian` (socle, 14 hôtes) : 443 et 80 pour les dépôts apt, 123/udp
  pour l'horloge — une dérive fait échouer step-ca et le SSO des semaines
  après la cause ;
- `client_unbound` : 53 udp et tcp, la récursion depuis la racine qu'implique
  `client_unbound_transitaires: []`. Le TCP est le repli obligatoire dès
  qu'une réponse DNSSEC dépasse la taille UDP.

Le devis passe de 6 à 11 règles, et sa section 5 énonce le default-deny
sortant, le nombre de règles qui l'accompagnent, et où déclarer un besoin
oublié — jamais à la main dans le pare-feu.

Vérifié : les nftables d'hôte sont inchangés, octet pour octet. Le pair
`externe` reste sauté par resoudre_flux.

Non déclaré volontairement : le rôle `chrony` n'est référencé par aucun
groupe ni playbook — un flux pour lui aurait été une règle morte.

Preuves : 24 OK, 0 échec.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-02 13:10:45 -04:00
..
defaults Retirer 3 rôles legacy (serveur_sendmail, client_dns, client_ldap) + nettoyage 2026-07-04 12:14:04 -04:00
handlers client_unbound : résolveur local (DNS dynamique) — éprouvé sur un nœud 2026-07-03 14:35:00 -04:00
meta frontière : la sortie générale est déclarée, pas subie 2026-08-02 13:10:45 -04:00
tasks client_unbound : résolveur local (DNS dynamique) — éprouvé sur un nœud 2026-07-03 14:35:00 -04:00
templates client_unbound : résolveur local (DNS dynamique) — éprouvé sur un nœud 2026-07-03 14:35:00 -04:00
README.md docs : un README par rôle (12 manquants) + carte remise à l'état du code 2026-07-29 11:32:06 -04:00

client_unbound

Résolveur local par nœud (Unbound) : cache + récursion, avec une stub-zone vers l'autoritatif interne (PowerDNS). Rend la résolution dynamique sans casser Internet. Troisième et dernière couche du DNS interne (docs/dns-interne.md).

Les trois couches

  1. hosts_statiques — plancher /etc/hosts, toujours là, indépendant de tout service ;
  2. serveur_powerdns — autoritatif de la zone interne ;
  3. ce rôle — résolveur local, opt-in, qui rend la résolution dynamique par nœud.

Rôle

  • Installe unbound et bind9-dnsutils (dig, pour valider avant de basculer).
  • Déploie setops.conf : écoute sur 127.0.0.1, stub-zone vers l'autoritatif interne, récursion (ou transitaires) pour le reste d'Internet.
  • Valide la configuration (unbound-checkconf), active le service.
  • Bascule /etc/resolv.conf vers 127.0.0.1 — protégée (voir ci-dessous).

Garde-fou de bascule (anti-coupure)

Changer le résolveur d'un nœud à distance, c'est risquer de le rendre muet. Le rôle exige donc deux interrupteurs, et vérifie avant d'agir :

client_unbound_apply: true
client_unbound_confirm: true

Sans les deux, le rôle installe et démarre Unbound mais ne touche pas à /etc/resolv.conf (refus explicite). Avec les deux, il applique d'abord les redémarrages en attente, puis valide qu'Unbound résout réellement (un nom interne et un nom Internet) — et ne bascule qu'ensuite. Même doctrine que la règle 4 d'AGENTS.md : action risquée = confirmation explicite.

Variables

Variable Défaut Rôle
client_unbound_ecoute 127.0.0.1 Écoute (boucle locale)
client_unbound_zone_interne {{ domaine_interne }} Zone en stub
client_unbound_dns_autoritatif dérivé du groupe serveur_powerdns Cible de la stub-zone
client_unbound_transitaires [] Vide = récursion propre (racine + DNSSEC)
client_unbound_apply / _confirm false / false Bascule de /etc/resolv.conf

Flux (meta/flux.yml)

53/udp entrant en localhost · 53/tcp sortant vers serveur_powerdns.

Notes / limites

  • Transitaires vides = Unbound récurse lui-même (racine + DNSSEC). Si la récursion sortante est bloquée par le réseau, renseigner client_unbound_transitaires.
  • Le rôle exige l'IP de l'autoritatif interne (assertion) : serveur_powerdns doit être dans l'inventaire avec un ansible_host.
  • DoT (DNS chiffré) n'est pas encore branché — c'est un des flux restants du zéro-confiance.

Prérequis

  • serveur_powerdns actif. Couche agents.