Deux mouvements d une seule doctrine : le site fournit tout ce dont un
tenant a besoin pour venir au monde.
1. LES DEPOTS TIERS. Grafana, Icinga, Smallstep et Collabora ne publient
qu en HTTPS ; apt-cacher-ng ne relaie pas un tunnel, et le socle pose donc
Acquire::https::Proxy DIRECT. Chaque machine sortait elle-meme sur
Internet. Le cache declare desormais un Remap par fournisseur, et chaque
role demande en {{ ..._depot_schema }}:// - http des qu un cache est
declare, https sinon. Le TLS n est rompu nulle part : il est TERMINE au
cache, qui est notre machine, et l integrite vient des signatures.
avant : 4 fournisseurs en HTTPS direct, 14 machines sortant seules
apres : 0 source en HTTPS direct, 0 erreur apt sur 14 machines
Trois lecons. Le remap appartient au cache qui SORT : pose sur un cache
chaine, il tente le HTTPS a travers son amont et rend 503. apt_repository
AJOUTE au lieu de remplacer, donc l ancienne ligne https sortait toujours.
Et la liste des fournisseurs ne se devine pas - j en avais trois, l audit
en a revele un quatrieme.
2. LE CACHE DU TENANT. Sa ligne portait son propre retrait depuis toujours
- service MUTUALISABLE, un ecosysteme au premier age peut pointer sur celui
de son hote. Retiree. Ce qu on perd, dit franchement : plus de trafic
inter-zone et plus de charge sur site-cache-01, contre un service de moins
a poser, superviser et reproduire.
3. UN ROLE QU ON RETIRE DOIT DEFAIRE CE QU IL A FAIT. Le retrait a montre
que rien ne nettoie derriere. Le fichier apt visait un cache eteint en
ecrasant le plancher qui fonctionnait - le defaut deja paye a quinze
machines. Et les sondes du cache restaient, le porteur poussant pour des
services qu Icinga ne definit plus (404). Le socle retire le premier,
client_sante derive les sondes attendues et retire les orphelines.
P65 refuse tout role visant un depot relaye en https ecrit en dur. Sa
limite est dite : elle empeche une regression sur ce qui est connu, elle ne
decouvre pas l inconnu.
Mesure : Icinga 87 OK sur 96, prouver 65 OK, lint 0 defaut.
Reste, et c est dit : apt-cacher-ng tourne toujours sur forge-01 que plus
aucun plan ne declare.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
|
||
|---|---|---|
| .. | ||
| defaults | ||
| handlers | ||
| meta | ||
| tasks | ||
| templates | ||
| README.md | ||
serveur_artefacts
La source d'artefacts de l'écosystème : un cache apt (apt-cacher-ng) qui sert à toute la flotte les paquets qu'elle installe, au lieu de les faire chercher chez Debian.
Principe
La forge héberge le code. Il manquait qui héberge les binaires. Pour poser une
seule machine, un écosystème allait chercher chez six serveurs étrangers :
deb.debian.org, security.debian.org, packages.smallstep.com, apt.grafana.com,
packages.icinga.com, codeberg.org.
Ce n'est pas théorique. packages.smallstep.com est intermittent — la même URL pend au
premier essai et répond en 0,48 s au second — et a fait échouer un déploiement de
quarante minutes sur la première machine.
Ce que ce rôle couvre, et ce qui est couvert ailleurs
| dépôts apt | ce rôle — un cache, servi à la flotte |
| téléchargements directs (Forgejo, Keycloak, Nextcloud, oauth2-proxy, collections) | le cache du contrôleur : il télécharge une fois et pousse par SSH |
Deux mécanismes parce que ce sont deux problèmes : on ne sert pas un dépôt apt par scp.
Ce qu'il ne couvre pas encore
Les dépôts tiers en HTTPS (Smallstep, Grafana, Icinga) continuent d'aller en direct.
Les faire passer par le cache exigerait soit de casser le TLS de bout en bout, soit de
réécrire leurs sources en http://cache/<remap>/…. La seconde voie est propre et reste à
faire. Le dire vaut mieux que le laisser croire.
Le mode hors ligne, qui est aussi l'épreuve
serveur_artefacts_hors_ligne: true
Le cache cesse d'aller en amont : il sert ce qu'il détient et refuse le reste. C'est
l'état d'un écosystème coupé du monde — et le seul moyen de prouver que le cache sert
vraiment. Tant qu'internet répond, un apt update qui réussit ne dit pas d'où vient
l'octet.
Pourquoi le trafic est en clair, et pourquoi c'est correct
L'intégrité d'un dépôt apt ne vient pas du transport mais des signatures, qu'apt
vérifie de toute façon. Un intermédiaire ne peut pas altérer un paquet sans se faire
prendre. Restreindre qui interroge le cache est le travail du pare-feu est-ouest,
dérivé de meta/flux.yml — pas d'une authentification.
Variables principales
| Variable | Défaut | Rôle |
|---|---|---|
serveur_artefacts_port |
3142 |
port d'écoute |
serveur_artefacts_cache |
/var/cache/apt-cacher-ng |
où les paquets sont retenus |
serveur_artefacts_expiration_jours |
30 |
rétention sans redemande |
serveur_artefacts_hors_ligne |
false |
couper l'amont (et éprouver) |
Ce que ce rôle ne fait pas
Il ne sauvegarde rien : un cache se reconstitue en le re-remplissant. Le sauvegarder reviendrait à sauvegarder les binaires de Debian.