Set-OPS-Public/roles/serveur_web_frontal/defaults/main.yml
Daniel Allaire 5f23201075 frontal : page 404 du locataire pour les noms qu il ne publie pas
Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-09-29 18:37:00 -04:00

53 lines
3 KiB
YAML

---
# =========================================================================
# serveur_web_frontal — REVERSE PROXY + WAF devant les services web PUBLICS du locataire.
#
# L'EDGE ET LE FRONTAL SONT DEUX PORTES (2026-09-29). L'edge (`serveur_nginx`) expose les
# services INTERNES (`*.internal`) a la zone d'administration. Le frontal expose ce que le
# locataire publie sur l'Internet : la frontiere redirige l'adresse publique du locataire
# (80/443) vers lui, il filtre (WAF) et relaie vers le service — le plus souvent le web
# DORSAL, qui porte les sites et les applications. Le frontal ne sert rien lui-meme.
#
# SES VHOSTS NE SE DECLARENT PAS ICI : ils derivent des expositions dont le domaine PUBLIC
# le designe (`plan/domaines.yml`, champ `edge: serveur_web_frontal`) — la meme derivation
# que l'edge (`expositions_des_applications`), filtree sur ce groupe.
# =========================================================================
serveur_web_frontal_paquets:
- nginx
- libnginx-mod-http-modsecurity # le connecteur nginx de ModSecurity v3
- modsecurity-crs # OWASP Core Rule Set
serveur_web_frontal_groupe: "serveur_web_frontal"
serveur_web_frontal_publier_expositions: true
# --- LE WAF --------------------------------------------------------------------------
#
# `DetectionOnly` D'ABORD : le CRS journalise ce qu'il aurait bloque
# (`/var/log/nginx/modsec_audit.log`) sans rien refuser. On lit, on ajuste les exclusions
# pour les applications reelles, PUIS on passe a `On`. Un WAF bloquant pose a l'aveugle
# casse les formulaires legitimes, et on finit par le desactiver.
#
# Eprouve le 2026-09-29 sur le vrai systeme (Debian 13, nginx 1.26, CRS 3.3.7) : une
# injection SQL en requete rend 200 et est journalisee (942100, 949110) en detection ;
# 403 en blocage ; une requete saine passe dans les deux cas.
serveur_web_frontal_waf_mode: "DetectionOnly" # ou "On"
serveur_web_frontal_waf_dir: "/etc/nginx/setops-waf"
# Taille maximale d'une requete relayee (televersements).
serveur_web_frontal_taille_max_corps: "16m"
# Un amont declare sur un de ces ports se parle en TLS (comme a l'edge).
serveur_web_frontal_ports_tls: [443, 8443]
# --- LA PAGE 404 DU FRONTAL (2026-09-29) ----------------------------------------------------
#
# Ce que recoit une requete pour un nom que le frontal ne publie pas : une visite de l'adresse
# publique sans nom, un nom inconnu. Vide = la connexion est fermee sans reponse (444). Un
# chemin (sur le controleur, dans le depot du locataire) = cette page, avec le statut 404.
# C'est un CONTENU du locataire : il vit dans son depot, pas dans ce role.
serveur_web_frontal_page_404: ""
serveur_web_frontal_racine_404: "/var/www/setops-frontal"
# La page peut porter ses styles et scripts en ligne ; rien d'exterieur n'est autorise.
serveur_web_frontal_page_404_csp: >-
default-src 'self'; img-src 'self' data:; style-src 'self' 'unsafe-inline';
script-src 'self' 'unsafe-inline'; object-src 'none'; base-uri 'self'; frame-ancestors 'self'