Unbound par nœud (127.0.0.1) : stub-zone vers PowerDNS (interne) + récursion Internet (ou forward). Alternative dynamique au plancher /etc/hosts. Bascule resolv.conf protégée (apply+confirm) ET validée avant (Unbound doit résoudre interne + Internet, sinon pas de bascule → nœud jamais coupé). Sûr par défaut (apply=false). Prouvé sur data-sql-01 : dig @127.0.0.1 keycloak/id-sso-01 → PowerDNS, deb.debian.org → récursion, apt OK. Rollout flotte = opt-in par nœud. Note : OPNsense embarque Unbound → l'Unbound réseau pourra vivre sur l'appliance de bordure (nœud public, Étape B) ; ce rôle reste complémentaire. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
15 lines
349 B
YAML
15 lines
349 B
YAML
---
|
|
- name: Appliquer le groupe client_unbound
|
|
hosts: client_unbound
|
|
become: true
|
|
gather_facts: true
|
|
|
|
pre_tasks:
|
|
- name: Vérifier que la cible est Debian
|
|
ansible.builtin.assert:
|
|
that:
|
|
- ansible_facts.distribution == "Debian"
|
|
fail_msg: "Ce playbook est prévu pour Debian."
|
|
|
|
roles:
|
|
- client_unbound
|