Une VM ne peut pas s'installer sans resoudre des noms. PowerDNS repond UNIQUEMENT pour la zone souveraine et ne recurse pour personne : il manquait un resolveur recursif. `client_unbound` est l'outil ecrit pour ca — il rejoint `client_journal` et `client_metrique` parmi les integrations universelles. `infra-dns-01` est exempte (PowerDNS occupe son port 53), et `serveur_powerdns_listen_addresses` passe de 0.0.0.0 a l'adresse de l'hote pour laisser 127.0.0.1:53 libre. Mais l'appartenance au groupe est AUSSI ce qui ouvre le port 53 a la frontiere : en exemptant la machine, je lui retirais le droit de resoudre. `serveur_powerdns` declare donc son propre flux sortant — il ne recurse pour personne, mais doit resoudre pour lui-meme. Nouvel intrant `dns_amorcage`, derive jusqu'a `make creer-vm`. Cloud-init l'ecrit bien mais sans effet : `dns-nameservers` exige `resolvconf`, absent du gabarit, et installer resolvconf demande apt, qui demande la resolution. `serveur_debian` pose donc le resolveur en pre_tasks, avant le premier apt, avec une garde qui respecte la bascule ulterieure de client_unbound. Defaut corrige en chemin : `_intrants_communs()` lisait `instance/` en dur ; le chemin derive maintenant de l'inventaire recu, et un test le prouve. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
33 lines
1.3 KiB
YAML
33 lines
1.3 KiB
YAML
---
|
|
# Flux réseau du DNS autoritatif interne (PowerDNS). Voir docs/flux-conception.md.
|
|
flux:
|
|
- sens: ingress
|
|
port: 53
|
|
protocole: udp
|
|
pair: flotte
|
|
chiffrement: clair
|
|
raison: "Résolution DNS interne (zone souveraine). DoT/DoH = feuille de route (chiffrement DNS)."
|
|
- sens: ingress
|
|
port: 53
|
|
protocole: tcp
|
|
pair: flotte
|
|
chiffrement: clair
|
|
raison: "Résolution DNS interne en TCP (réponses volumineuses, AXFR restreint par allow_axfr_ips)."
|
|
|
|
# L'autoritatif ne RÉCURSE pour personne — mais il doit résoudre POUR LUI-MÊME : `apt`,
|
|
# NTP, les certificats. Il est le seul hôte exempté de `client_unbound` (PowerDNS occupe
|
|
# déjà son port 53), donc rien d'autre ne lui ouvre ce flux. Sans cette déclaration, la
|
|
# frontière jette ses requêtes et la machine ne peut même pas s'installer — mesuré le
|
|
# 2026-08-06, sur la VM qui devait justement servir de DNS au tenant.
|
|
- sens: egress
|
|
port: 53
|
|
protocole: udp
|
|
pair: externe
|
|
chiffrement: clair
|
|
raison: "Résolution sortante du serveur autoritatif POUR SES PROPRES besoins (apt, NTP) — il ne récurse pour aucun autre hôte."
|
|
- sens: egress
|
|
port: 53
|
|
protocole: tcp
|
|
pair: externe
|
|
chiffrement: clair
|
|
raison: "Repli TCP de la résolution sortante du serveur autoritatif (réponses dépassant la taille UDP)."
|