Set-OPS-Public/roles/serveur_debian/meta/supervision.yml
Daniel Allaire 6786d15068 l heure vient de la frontiere : la derniere dependance vivante tombe
Mesure sur les quatorze : aucune sortie TCP vers une adresse publique, apt
par le cache, noms autoritaires en local, unattended-upgrades masked. Et
quatre pairs NTP publics par machine. Le role chrony posait le fuseau et
installait le demon sans jamais toucher a ses sources : le defaut de Debian
tenait depuis le premier jour, herite et jamais choisi.

L autorite est la frontiere, par decision de l exploitant. Elle etait deja
stratum 2 et ecoutait en 123 ; il ne manquait que le passage. 9 anciennes
regles port 123 vers !SETOPS_INTERNES retirees, 9 regles nommees vers
SETOPS_FRONTIERE posees : le changement resserre autant qu il centralise.

Deux chemins parce que la topologie en a deux. Un tenant n atteint pas la
frontiere par sa passerelle de zone — tenue par le SDN — mais par le lien de
transit. Une machine du site a la frontiere pour passerelle directe. Les deux
valeurs sont derivees de l underlay, via reseau_transit() plutot que d un
prefixe d adresse qui aurait menti chez le prochain hebergeur.

La patte face aux tenants manquait a opnsense_if_zones, pour la meme raison
que grappe-controle la veille.

Sonde horloge ecrite en meme temps : synchronisee ET contre la source
DECLAREE. Une machine peut etre parfaitement a l heure contre quatre serveurs
publics — c est exactement l etat d avant.

14 tenant + 7 site, toutes disciplinees, sources publiques = 0.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-11 12:08:13 -04:00

41 lines
2.1 KiB
YAML

---
# Supervision derivee du role. Voir docs/supervision-conception.md.
#
# CE QUE CETTE SONDE MESURE, ET POURQUOI ELLE MANQUAIT.
#
# Set-OPS DESARME les mises a jour automatiques de Debian — `unattended-upgrades` est
# masque sur les vingt et une machines — et les applique lui-meme, par `upgrade: full`
# au passage du socle. C'est un choix defendable : un minuteur de fond qui se dispute le
# verrou `dpkg` avec un deploiement est un tirage au sort, et il a fait decrocher
# `infra-mail-01` d'une reconstruction entiere le 2026-09-10.
#
# Mais ce choix a une consequence que rien ne rattrapait : **les correctifs n'arrivent
# que si quelqu'un deploie**. Vingt-deux sondes couvraient les certificats, les journaux,
# les metriques, les sauvegardes, les bases, l'annuaire, les boites — aucune ne disait
# qu'une machine prenait du retard de securite. Une flotte pouvait deriver des mois en
# restant verte.
#
# CE QU'ON NE MESURE PAS, ET C'EST DELIBERE :
#
# - « le minuteur a-t-il tourne ? » — il est masque, exprès ; mesurer son inactivite
# serait mesurer une decision, pas un risque.
# - « la machine est-elle a jour ? » — trop vague : un paquet d'agrement en retard
# n'est pas un correctif de securite en attente.
#
# CE QU'ON MESURE : les paquets en attente venant d'un depot de SECURITE, et depuis
# COMBIEN DE TEMPS. Le retard seul ne dit rien — c'est sa DUREE qui transforme un
# correctif publie en exposition acceptee.
sondes:
- nom: correctifs
ttl: 5400
raison: >-
Des correctifs de securite attendent-ils d'etre appliques, et depuis quand ?
Set-OPS desarme les mises a jour automatiques et les applique au deploiement :
sans cette mesure, rien ne dit quand le geste est du.
- nom: horloge
ttl: 5400
raison: >-
L'heure est-elle disciplinee, et par la SOURCE DECLAREE ? Une machine peut etre
parfaitement a l'heure en interrogeant quatre serveurs publics — c'est le defaut
de Debian, et il a tenu quatorze machines jusqu'au 2026-09-11 sans que rien ne le
dise. Mesurer la seule derive laisserait ce retour en arriere invisible.