Mesure sur les quatorze : aucune sortie TCP vers une adresse publique, apt par le cache, noms autoritaires en local, unattended-upgrades masked. Et quatre pairs NTP publics par machine. Le role chrony posait le fuseau et installait le demon sans jamais toucher a ses sources : le defaut de Debian tenait depuis le premier jour, herite et jamais choisi. L autorite est la frontiere, par decision de l exploitant. Elle etait deja stratum 2 et ecoutait en 123 ; il ne manquait que le passage. 9 anciennes regles port 123 vers !SETOPS_INTERNES retirees, 9 regles nommees vers SETOPS_FRONTIERE posees : le changement resserre autant qu il centralise. Deux chemins parce que la topologie en a deux. Un tenant n atteint pas la frontiere par sa passerelle de zone — tenue par le SDN — mais par le lien de transit. Une machine du site a la frontiere pour passerelle directe. Les deux valeurs sont derivees de l underlay, via reseau_transit() plutot que d un prefixe d adresse qui aurait menti chez le prochain hebergeur. La patte face aux tenants manquait a opnsense_if_zones, pour la meme raison que grappe-controle la veille. Sonde horloge ecrite en meme temps : synchronisee ET contre la source DECLAREE. Une machine peut etre parfaitement a l heure contre quatre serveurs publics — c est exactement l etat d avant. 14 tenant + 7 site, toutes disciplinees, sources publiques = 0. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
35 lines
1.9 KiB
YAML
35 lines
1.9 KiB
YAML
---
|
|
# Fuseau horaire de l'hôte. Réutilise l'intrant de base global fuseau_horaire
|
|
# (source unique : inventories/<env>/group_vars/all/, panneau « Intrants » du GUI).
|
|
# Laisser vide pour ne pas toucher au fuseau de la VM.
|
|
chrony_timezone: "{{ fuseau_horaire | default('') }}"
|
|
|
|
# L'HEURE VIENT DE LA FRONTIERE (2026-09-11).
|
|
#
|
|
# Ce role posait le fuseau et INSTALLAIT chrony sans jamais toucher a ses sources : le
|
|
# defaut de Debian — `pool 2.debian.pool.ntp.org` — restait en place. Herite, jamais
|
|
# choisi. Mesure sur les quatorze machines de Chezlepro : quatre pairs publics chacune.
|
|
#
|
|
# C'etait la DERNIERE dependance vivante a Internet des operations internes. Tout le
|
|
# reste passe deja par le site : les paquets par son cache, les noms par son DNS, le
|
|
# genome par sa forge, l'etat par son depot.
|
|
#
|
|
# LA VALEUR EST DERIVEE, PAS ECRITE : `instancier` (tenant) et `site_inventaire` (site)
|
|
# la posent depuis l'underlay, parce qu'eux seuls savent par quelle patte leur ecosysteme
|
|
# atteint la frontiere. Un tenant sort par le lien de transit (ses passerelles de zone
|
|
# sont tenues par le SDN) ; une machine du site a la frontiere pour passerelle directe.
|
|
#
|
|
# VIDE = ON NE TOUCHE A RIEN. Un ecosysteme sans underlay monte n'a pas de frontiere a
|
|
# viser ; lui retirer ses sources sans rien mettre en face le laisserait sans horloge.
|
|
chrony_serveurs: []
|
|
chrony_conf: "/etc/chrony/chrony.conf"
|
|
chrony_conf_setops: "/etc/chrony/conf.d/setops.conf"
|
|
|
|
# SONDE « horloge » — ECART MAXIMAL TOLERE, EN MILLISECONDES.
|
|
#
|
|
# CHOIX D'EXPLOITATION, pas derivation. 500 ms est tres large pour un reseau local — la
|
|
# frontiere rendait -0,42 ms a la mesure — et c'est voulu : la sonde doit crier sur une
|
|
# horloge qui DECROCHE, pas sur la respiration normale d'un `chronyd`. Le seuil qui compte
|
|
# vraiment est ailleurs, dans l'autre moitie : la source retenue doit etre celle qu'on a
|
|
# declaree, et cette moitie-la ne tolere rien.
|
|
chrony_sonde_ecart_max: 500
|