@@ -27,6 +27,17 @@ rateLimit:
|
||||
# https://github.com/traefik/traefik-helm-chart
|
||||
# =============================================================
|
||||
traefik:
|
||||
# Injecté par le provisioner (voir deploy/chart-gestion/registry-credentials,
|
||||
# installé dans le namespace traefik par EnsureSharedInfra) si un compte
|
||||
# Docker Hub authentifié est configuré — évite le rate-limit de pull
|
||||
# anonyme. Vide = pull anonyme (défaut). Sous "deployment", pas à la racine
|
||||
# : c'est l'emplacement attendu par values.schema.json du chart officiel
|
||||
# traefik/traefik (voir charts/traefik-41.1.0.tgz) — un imagePullSecrets à
|
||||
# la racine est rejeté ("Additional property imagePullSecrets is not
|
||||
# allowed").
|
||||
deployment:
|
||||
imagePullSecrets: []
|
||||
|
||||
# Expose les ports 80 et 443. Le port web redirige automatiquement vers
|
||||
# websecure au niveau de l'entrypoint (pas besoin d'IngressRoute dédiée).
|
||||
# Schéma valable pour le chart traefik/traefik >= 34 (vendored : 41.1.0,
|
||||
@@ -96,8 +107,17 @@ traefik:
|
||||
# prix de perdre l'IP réelle du client (SNAT par kube-proxy) — le
|
||||
# rate-limiter/logs verront l'IP du nœud plutôt que celle du client tant
|
||||
# qu'il n'y a pas de LoadBalancer (MetalLB) devant.
|
||||
#
|
||||
# type: ClusterIP — Traefik n'est plus exposé directement à internet
|
||||
# depuis l'ajout du WAF ModSecurity natif devant lui (voir
|
||||
# deploy/chart-gestion/waf-cluster, remplace coraza-http-wasm-traefik :
|
||||
# bug mémoire non résolu upstream, jcchavezs/coraza-http-wasm-traefik#9).
|
||||
# Le WAF termine le TLS public et rouvre une connexion vers l'entryPoint
|
||||
# websecure (port 8443) de ce Service, désormais interne au cluster —
|
||||
# aucun changement requis côté IngressRoute/entryPoints.
|
||||
service:
|
||||
spec:
|
||||
type: ClusterIP
|
||||
externalTrafficPolicy: Cluster
|
||||
|
||||
# Métriques Prometheus
|
||||
|
||||
Reference in New Issue
Block a user