From 7d4f395166cadeaebe91d58cf10ff846b12b3cd2 Mon Sep 17 00:00:00 2001 From: Daniel Allaire Date: Tue, 29 Sep 2026 16:48:43 -0400 Subject: [PATCH] Publication du wiki depuis le depot (source: 3fe7e3c) --- Rôle-serveur_postfix.md | 10 +++++++--- Rôle-serveur_web_dorsal.md | 5 ++++- Rôle-serveur_web_frontal.md | 10 ++++++---- Rôles.md | 6 +++--- 4 files changed, 20 insertions(+), 11 deletions(-) diff --git a/Rôle-serveur_postfix.md b/Rôle-serveur_postfix.md index 9aaf29d..c3a413a 100644 --- a/Rôle-serveur_postfix.md +++ b/Rôle-serveur_postfix.md @@ -9,8 +9,11 @@ graph LR R["postfix"] E0["externe"] -->|"25 · starttls"| R - E1["flotte"] -->|"587 · starttls"| R - E2["smtp"] -->|"25 · starttls"| R + E1["externe"] -->|"465 · tls-requis"| R + E2["externe"] -->|"587 · starttls"| R + E3["flotte"] -->|"465 · tls-requis"| R + E4["flotte"] -->|"587 · starttls"| R + E5["smtp"] -->|"25 · starttls"| R R -.->|"sonde « file-courriel »"| ICINGA[["Icinga"]] ``` @@ -19,7 +22,8 @@ graph LR | port | depuis | chiffrement | pourquoi | |---|---|---|---| | `25` | `externe`, `client_smtp` | starttls | SMTP entrant : courrier externe (MX) et notifications internes (client_smtp). | -| `587` | `flotte` | starttls | Soumission authentifiée (submission) pour les agents internes qui envoient du courrier. | +| `587` | `flotte`, `externe` | starttls | Soumission authentifiée (STARTTLS obligatoire) : agents internes et clients de courriel des utilisateurs. | +| `465` | `flotte`, `externe` | tls-requis | Soumission authentifiée en TLS direct (submissions, RFC 8314) : clients de courriel des utilisateurs. | ## Ce qu'il rend à la supervision diff --git a/Rôle-serveur_web_dorsal.md b/Rôle-serveur_web_dorsal.md index 312665a..ac42286 100644 --- a/Rôle-serveur_web_dorsal.md +++ b/Rôle-serveur_web_dorsal.md @@ -9,20 +9,23 @@ graph LR R["web_dorsal"] E0["edge"] -->|"80 · clair"| R + E1["web_frontal"] -->|"80 · clair"| R R -.->|"sonde « apps-servies »"| ICINGA[["Icinga"]] + R -.->|"sonde « sites-servis »"| ICINGA[["Icinga"]] ``` ## Qui lui parle | port | depuis | chiffrement | pourquoi | |---|---|---|---| -| `80` | `edge` | clair | Front nginx local des webapps, proxie par l'edge (TLS termine a l'edge). | +| `80` | `edge`, `serveur_web_frontal` | clair | Front nginx local des webapps et des sites statiques, relaye par l'edge (noms internes) et par le web frontal (noms publics). | ## Ce qu'il rend à la supervision | sonde | TTL | ce qu'elle voit | |---|---|---| | `apps-servies` | 5400 s | Chacune des webapps declarees repond-elle encore ? Une app ne tombe presque jamais en « failed » — elle se coince : le processus vit, systemd la dit active, le port est ouvert, et plus une requete n'aboutit. Le rapport d'unites en echec ne verra jamais ca. | +| `sites-servis` | 5400 s | Chacun des sites statiques declares se sert-il encore ? Le contenu vient d'un depot git : une branche renommee, un sous-dossier deplace ou un clone vide laissent nginx parfaitement vert avec un site perime, vide, ou en 404. Seul un GET sur le `server_name` de chaque site le dit. | ## Ce qu'il expose en séries diff --git a/Rôle-serveur_web_frontal.md b/Rôle-serveur_web_frontal.md index 0d8b2d5..effab58 100644 --- a/Rôle-serveur_web_frontal.md +++ b/Rôle-serveur_web_frontal.md @@ -8,21 +8,23 @@ ```mermaid graph LR R["web_frontal"] - E0["edge"] -->|"80 · clair"| R - R -.->|"sonde « sites-servis »"| ICINGA[["Icinga"]] + E0["externe"] -->|"443 · tls-requis"| R + E1["externe"] -->|"80 · clair"| R + R -.->|"sonde « frontal »"| ICINGA[["Icinga"]] ``` ## Qui lui parle | port | depuis | chiffrement | pourquoi | |---|---|---|---| -| `80` | `edge` | clair | Contenu statique servi au navigateur via l'edge (TLS termine a l'edge). | +| `80` | `externe` | clair | HTTP public, relaye a travers le WAF — et le defi HTTP d'ACME ; renverra vers HTTPS quand le certificat sera la. | +| `443` | `externe` | tls-requis | HTTPS public — les sites et services que le locataire publie sur l'Internet (attend son certificat Let's Encrypt). | ## Ce qu'il rend à la supervision | sonde | TTL | ce qu'elle voit | |---|---|---| -| `sites-servis` | 5400 s | Chacun des sites statiques declares se sert-il encore ? Le contenu vient d'un depot git : une branche renommee, un sous-dossier deplace ou un clone vide laissent nginx parfaitement vert avec un site perime, vide, ou en 404. Seul un GET sur le `server_name` de chaque site le dit. | +| `frontal` | 5400 s | Le reverse proxy public tient-il, son WAF (ModSecurity + OWASP CRS) est-il vraiment dans le chemin, et chaque exposition publique repond-elle a travers lui ? Un frontal qui relaie sans filtrer reste vert ; un frontal tombe rend tout le public injoignable pendant que les services derriere restent sains. | ## Ce qu'il expose en séries diff --git a/Rôles.md b/Rôles.md index 0968b00..ec421f2 100644 --- a/Rôles.md +++ b/Rôles.md @@ -61,7 +61,7 @@ Chaque fiche est construite depuis ce que le rôle **déclare lui-même** — `m | [`serveur_ops`](Rôle-serveur_ops) | 1 | 2 | — | | [`serveur_ops_site`](Rôle-serveur_ops_site) | — | 3 | — | | [`serveur_ops_tenant`](Rôle-serveur_ops_tenant) | 1 | 1 | — | -| [`serveur_postfix`](Rôle-serveur_postfix) | 2 | 1 | — | +| [`serveur_postfix`](Rôle-serveur_postfix) | 3 | 1 | — | | [`serveur_postgresql`](Rôle-serveur_postgresql) | 2 | 1 | oui | | [`serveur_powerdns`](Rôle-serveur_powerdns) | 4 | 1 | — | | [`serveur_prometheus`](Rôle-serveur_prometheus) | 1 | 1 | — | @@ -70,8 +70,8 @@ Chaque fiche est construite depuis ce que le rôle **déclare lui-même** — `m | [`serveur_resolveur_site`](Rôle-serveur_resolveur_site) | 2 | 1 | — | | [`serveur_rspamd`](Rôle-serveur_rspamd) | 2 | 1 | — | | [`serveur_step_ca`](Rôle-serveur_step_ca) | 1 | 1 | — | -| [`serveur_web_dorsal`](Rôle-serveur_web_dorsal) | 1 | 1 | — | -| [`serveur_web_frontal`](Rôle-serveur_web_frontal) | 1 | 1 | — | +| [`serveur_web_dorsal`](Rôle-serveur_web_dorsal) | 1 | 2 | — | +| [`serveur_web_frontal`](Rôle-serveur_web_frontal) | 2 | 1 | — | | [`ssh_baseline`](Rôle-ssh_baseline) | — | — | — | | [`ssh_hardening`](Rôle-ssh_hardening) | — | — | — | | [`sudo_ansible`](Rôle-sudo_ansible) | — | — | — |