Une session SSH ouverte AVANT le demarrage de nftables n a aucune entree
conntrack. Des que le ruleset s installe, ses paquets arrivent en invalid et
tombent sur la regle ct state invalid drop : la session meurt. Les connexions
NEUVES passent sans probleme. Le pare-feu est correct ; c est la continuite qui ne
l est pas.
CE N EST PAS UN VERROUILLAGE, ET C EST CE QUI LE REND DANGEREUX. Rien n echoue :
Ansible attend une reponse qui ne viendra jamais, sans delai. Un deploiement est
reste suspendu CINQUANTE-HUIT MINUTES sur six machines pendant que les quinze
repondaient parfaitement a qui se connectait a neuf.
async + poll 0 : on lance et on ne guette pas une reponse qui ne peut pas revenir.
reset_connection jette la session morte, wait_for_connection en ouvre une neuve,
suivie par conntrack des sa poignee.
Le delai est une ATTENTE, pas un verdict : si l hote ne revient pas, c est un vrai
verrouillage — la garde nftables_admin_ssh a manque sa cible — et il faut le dire
fort plutot que de laisser un playbook pendre.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_019f91zs9SDdwSzL2CVei6on