Some checks are pending
verifier / verifier (push) Waiting to run
Chezlepro rangeait ses instantanes sur une VM DE SA PROPRE FLOTTE. Raser l ecosysteme pour le reconstruire, c etait raser le filet avec. Le site a son depot ; les neuf detenteurs d etat y deposent ; une restitution est sortie (annuaire LDAP lisible, hors flotte). Isolation par compte Unix, pas par convention : home 0700, cle exclusive, racine partagee a root en 0711 (traversable, non listable). Les deux refus constates. Le site heberge du chiffre : il ne peut ni lire ni ouvrir, d ou la verification deplacee chez le locataire qui detient la cle. Quatre defauts reveles par ce deuxieme usage : - la racine des depots ne peut etre le home de personne (StrictModes rendait Permission denied publickey pour un refus de CHEMIN) - la racine nie le TLD internal, et harden-below-nxdomain etendait ce non a toute la zone sans jamais interroger l autoritatif : aucun locataire ne pouvait nommer un service du site - le gabarit transporte des fichiers de durcissement perimes, et les machines du site ne recoivent jamais ssh_hardening - MaxStartups compte les connexions non authentifiees : un depot de site en voit la somme de ses locataires Constat non corrige : les machines du site ne sont pas durcies. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_019f91zs9SDdwSzL2CVei6on
49 lines
2.2 KiB
Markdown
49 lines
2.2 KiB
Markdown
# serveur_backup_site
|
|
|
|
**Le marqueur du dépôt de sauvegarde du site.** Il dit que *ce* dépôt est celui où les
|
|
écosystèmes du site déposent leur état, et déclare le flux qui le permet. Il n'installe
|
|
rien.
|
|
|
|
## Le quatrième service prêté
|
|
|
|
| ce que le site prête | pendant la jeunesse du tenant |
|
|
|---|---|
|
|
| les paquets | `serveur_cache_site` |
|
|
| le génome | `serveur_forge_site` |
|
|
| les noms | `serveur_resolveur_site` |
|
|
| **l'état** | **ce rôle** |
|
|
|
|
## Ce qu'il a corrigé
|
|
|
|
Mesuré le 2026-09-01, en préparant un rasage de Chezlepro : **toutes ses sauvegardes
|
|
vivaient sur `backup-01`, une VM de sa propre flotte.** Raser l'écosystème aurait détruit
|
|
les données et leur seul filet dans le même geste.
|
|
|
|
La doctrine affirmait pourtant que `client_backup_cible` *« pointe déjà hors de
|
|
l'écosystème »*. C'était vrai pour patient 0, qui sauvegarde chez `eregion` — faux pour
|
|
Chezlepro. *Un document qui décrit une propriété que le réel n'a pas est exactement ce que
|
|
ce dépôt traque.*
|
|
|
|
## Pourquoi une zone à lui seul
|
|
|
|
`site-sauvegarde` (VLAN 35) n'existe que pour lui. Il détient l'état de **chaque** tenant :
|
|
clés d'autorité, annuaires, bases, courriel. C'est la machine dont la compromission coûte
|
|
le plus cher du site — davantage que la forge, dont le contenu est du code, et davantage
|
|
que l'AC, qui forge des noms sans détenir de données.
|
|
|
|
Le mettre avec le génome aurait partagé un domaine de diffusion entre ce que les tenants
|
|
**viennent chercher** et ce qu'ils **déposent**. Deux natures opposées : l'une est faite
|
|
pour être lue par tous, l'autre pour n'être lue par personne.
|
|
|
|
## Ce qui rend la mutualisation acceptable
|
|
|
|
Le site reçoit des **octets chiffrés par restic avant de partir**. Il héberge l'état de
|
|
ses locataires sans pouvoir le lire — c'est ce qui distingue ce service de la voûte, qui
|
|
ne se mutualise à aucun âge.
|
|
|
|
## Ce que ce rôle ne fait pas
|
|
|
|
Il n'installe rien. Il vérifie deux choses : que la racine des dépôts **existe**, et qu'il
|
|
reste de la **place** devant les locataires. *Un dépôt qui se remplit n'échoue pas à
|
|
l'ouverture — il échoue au milieu d'un instantané, chez le locataire, et la panne se lit
|
|
comme une erreur réseau.*
|