Set-OPS-Public/roles/serveur_nginx
Daniel Allaire 95dc225037 l edge publie : trois noms en TLS verifie de bout en bout
expositions n etait resolu nulle part — ni par le pare-feu d hote, qui ne filtre
pas l egress, ni par le devis de frontiere. Il n avait jamais eu besoin de
l etre : chez un locataire le trafic edge vers amont ne traverse pas le boitier.
Au site il le traverse. Une declaration peut dormir des mois avant que la
premiere fabric ne la reveille.

Une regle par amont, avec son port. Jamais une regle large : ouvrir l edge sur
tout le site annulerait ce qu une zone de publication separee cherche a obtenir.

La meme faute qu hier, avalee de la meme facon : U au lieu de underlay_mod, et
un except Exception large a transforme le NameError en note plausible. Resserre
a OSError/ValueError — une faute de frappe doit faire du bruit.

Le schema de proxy_pass suit maintenant le port, et l amont TLS est VERIFIE
contre l AC interne : relayer en TLS sans verifier ne fait que deplacer la
confiance.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-15 07:50:21 -04:00
..
defaults l edge publie : trois noms en TLS verifie de bout en bout 2026-09-15 07:50:21 -04:00
handlers Rendre le dry-run (--check) fiable sur les rôles applicatifs 2026-07-01 21:01:53 -04:00
meta sondes : les cinq qui manquaient le plus (autorite, base, annuaire, zones, edge) 2026-09-10 03:47:03 -04:00
tasks l edge du site est debout, et quatre replis silencieux l ont retarde 2026-09-14 20:57:09 -04:00
templates l edge publie : trois noms en TLS verifie de bout en bout 2026-09-15 07:50:21 -04:00
README.md Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00

serveur_nginx

Installe et configure nginx comme edge interne : reverse proxy et terminaison TLS.

Rôle

  • Installe nginx et ssl-cert (certificat auto-signé).
  • Durcissement de base via conf.d/99-setops.conf (server_tokens off, TLS 1.2/1.3, taille de corps).
  • Publie des sites de reverse proxy déclarés dans serveur_nginx_sites (vide par défaut).
  • Valide la configuration (nginx -t) avant de recharger (handler Valider et recharger nginx).

TLS

  • Par défaut, certificat auto-signé Debian (snakeoil) — l'edge répond en HTTPS dès l'installation.
  • serveur_nginx_certificat / serveur_nginx_cle (ou par site) permettent de basculer vers les certificats de l'AC interne / ACME quand serveur_step_ca existera.

Variables principales

Variable Défaut Rôle
serveur_nginx_certificat / _cle snakeoil Certificat TLS par défaut
serveur_nginx_ssl_protocols TLSv1.2 TLSv1.3 Protocoles TLS
serveur_nginx_server_tokens off Masque la version
serveur_nginx_taille_max_corps 16m client_max_body_size
serveur_nginx_redirection_http true Redirige 80 → 443
serveur_nginx_desactiver_defaut false Retire le site Debian par défaut
serveur_nginx_sites [] Sites reverse proxy

Déclarer un site

serveur_nginx_sites:
  - nom: forge
    domaine: forge.exemple.internal
    amont: "http://10.0.15.11:3000"
    # certificat / cle optionnels (sinon snakeoil)

Hors périmètre

  • WAF (ModSecurity) — lift externe, à traiter dans une phase dédiée.
  • Émission automatique des certificats (dépend de serveur_step_ca).