Décision : l'overlay EVPN plafonne à 1450. Conséquence invisible : sous 1500, tout ce qui traverse la frontière dépend de la découverte de MTU de chemin, donc de l'ICMP « fragmentation nécessaire ». Or le registre ne connaissait que TCP et UDP. Ce message ne pouvait pas être déclaré et la bordure en `block in log all` l'aurait jeté : la connexion s'établit, les petites requêtes passent, les grosses réponses restent suspendues — la panne la plus coûteuse à diagnostiquer, et celle qu'on impute d'abord à l'application. `protocole: icmp` est admis ; le champ `port` y porte le type (`frag-needed`). Le socle déclare les deux sens. Vérifié : nftables d'hôte inchangés, le pair `externe` reste sauté. Reconnaissance (lecture seule) : l'EVPN est à moitié construit — contrôleur EVPN0017 (ASN 65000), zones VRF0011 et VRF0017, un VRF par tenant avec le VNI égal à l'index. Aucun VNet, aucun nœud de sortie. Signalé et non corrigé : les pairs BGP sont dans 10.27.19.0/24, le sous-réseau Services-infra de Chezlepro. Le transport du cluster dérive de l'index d'un tenant, et une VM de cette zone partage son sous-réseau avec les VTEP — l'isolation est percée à l'endroit que l'EVPN devait fermer. Preuves : 24 OK, 0 échec. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
50 lines
2.2 KiB
YAML
50 lines
2.2 KiB
YAML
---
|
|
# Flux réseau du socle Debian : le plan de gestion (SSH). Voir docs/flux-conception.md.
|
|
# CRITIQUE : sans cette règle, les nftables générés couperaient l'accès Ansible/SSH.
|
|
flux:
|
|
- sens: ingress
|
|
port: 22
|
|
protocole: tcp
|
|
pair: [flotte, externe]
|
|
chiffrement: ssh
|
|
raison: "Plan de gestion : administration et déploiement Ansible par SSH (inter-nœud ; l'accès depuis l'extérieur est filtré à l'OPNsense)."
|
|
|
|
# --- Sortie générale de la flotte ---
|
|
# Portée par le socle parce qu'elle vaut pour TOUS les hôtes, sans exception.
|
|
# Non déclarée, la frontière la bloquerait : son `block out` final est un vrai
|
|
# default-deny, et la flotte perdrait ses mises à jour et son horloge en silence.
|
|
- sens: egress
|
|
port: 443
|
|
protocole: tcp
|
|
pair: externe
|
|
chiffrement: tls-requis
|
|
raison: "Dépôts apt en HTTPS (Debian, Smallstep, Grafana, Icinga, Forgejo, Nextcloud) — sans quoi aucun correctif de sécurité n'entre."
|
|
- sens: egress
|
|
port: 80
|
|
protocole: tcp
|
|
pair: externe
|
|
chiffrement: clair
|
|
raison: "Dépôts apt en clair et redirections HTTP des miroirs (l'intégrité vient de la signature des paquets, pas du transport)."
|
|
# --- Decouverte de MTU de chemin (PMTUD) ---
|
|
# L'overlay EVPN plafonne a 1450 : tout ce qui traverse la frontiere depend de ces
|
|
# deux messages. Bloques, la connexion s'etablit, les petites requetes passent et les
|
|
# grosses reponses restent suspendues — la panne la plus couteuse a diagnostiquer.
|
|
- sens: ingress
|
|
port: frag-needed
|
|
protocole: icmp
|
|
pair: externe
|
|
chiffrement: n-a
|
|
raison: "ICMP « fragmentation nécessaire » entrant : sans lui, un distant ne peut pas nous demander de réduire nos paquets — les transferts se figent."
|
|
- sens: egress
|
|
port: frag-needed
|
|
protocole: icmp
|
|
pair: externe
|
|
chiffrement: n-a
|
|
raison: "ICMP « fragmentation nécessaire » sortant : c'est ainsi que nos hôtes signalent l'overlay à 1450 aux correspondants distants."
|
|
|
|
- sens: egress
|
|
port: 123
|
|
protocole: udp
|
|
pair: externe
|
|
chiffrement: n-a
|
|
raison: "Synchronisation d'horloge (NTP). Une dérive fait échouer la validation des certificats step-ca et l'authentification SSO."
|