chore: build
ci-api / test (push) Successful in 23m32s
ci-web / test (push) Successful in 14m7s

This commit is contained in:
Xor290
2026-09-20 18:52:09 +02:00
parent 9e11f01c2c
commit 8d857faa45
66 changed files with 3673 additions and 1564 deletions
@@ -14,16 +14,24 @@ data:
return 301 https://$host$request_uri;
}
{{- /* Un bloc HTTPS par certificat : le premier (server_name _) est le défaut
pour les hôtes non reconnus ; chaque entrée de tls.extra ajoute un bloc
sélectionné par SNI, avec son propre certificat. */}}
{{- $servers := list (dict "name" "_" "dir" "/etc/nginx/certs") }}
{{- range $i, $e := .Values.tls.extra }}
{{- $servers = append $servers (dict "name" $e.serverName "dir" (printf "/etc/nginx/certs-extra-%d" $i)) }}
{{- end }}
{{- range $servers }}
server {
listen 443 ssl;
listen [::]:443 ssl;
http2 on;
server_name _;
server_name {{ .name }};
server_tokens off;
ssl_certificate /etc/nginx/certs/tls.crt;
ssl_certificate_key /etc/nginx/certs/tls.key;
ssl_certificate {{ .dir }}/tls.crt;
ssl_certificate_key {{ .dir }}/tls.key;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:DHE-RSA-AES128-GCM-SHA256;
@@ -55,7 +63,7 @@ data:
# par Host comme si le client s'y connectait directement. Host
# préservé pour que le routage par Host de Traefik fonctionne.
location / {
proxy_pass https://{{ .Values.upstream.host }}:{{ .Values.upstream.port }};
proxy_pass https://{{ $.Values.upstream.host }}:{{ $.Values.upstream.port }};
proxy_ssl_server_name on;
proxy_http_version 1.1;
proxy_set_header Connection "";
@@ -74,6 +82,7 @@ data:
add_header Content-Type text/plain;
}
}
{{- end }}
custom-rules.conf: |
# Règles maison — le reste (SecRuleEngine, Include CRS, seuils de
@@ -76,6 +76,11 @@ spec:
- name: certs
mountPath: /etc/nginx/certs
readOnly: true
{{- range $i, $e := .Values.tls.extra }}
- name: certs-extra-{{ $i }}
mountPath: /etc/nginx/certs-extra-{{ $i }}
readOnly: true
{{- end }}
- name: modsec-log
mountPath: /var/log/modsec
livenessProbe:
@@ -101,5 +106,10 @@ spec:
- name: certs
secret:
secretName: {{ .Values.tls.secretName }}
{{- range $i, $e := .Values.tls.extra }}
- name: certs-extra-{{ $i }}
secret:
secretName: {{ $e.secretName }}
{{- end }}
- name: modsec-log
emptyDir: {}