chore: build
ci-api / test (push) Successful in 25m0s
ci-web / test (push) Successful in 15m18s

This commit is contained in:
Xor290
2026-08-19 15:05:08 +02:00
parent a278040545
commit f407bc3dd0
8 changed files with 102 additions and 30 deletions
+8 -6
View File
@@ -1,9 +1,11 @@
# Isolation réseau du namespace monitoring (beszel-agent) — deny-by-default +
# allowlist :
# - Egress : HTTPS sortant vers le Hub (HUB_URL, hôte externe arbitraire —
# voir beszel-agent-secret.yml) pour l'auto-enregistrement au démarrage.
# - Egress : HTTPS sortant vers le Hub sur son port dédié agents (10002,
# pas 8090/dashboard — voir beszel-agent-secret.yml et
# ansible-mln/monitoring/security/nginx/nginx.conf) pour
# l'auto-enregistrement au démarrage.
# - Ingress : le Hub se connecte à l'agent en SSH sur le port LISTEN
# (45876) pour récupérer les métriques — IP du Hub non fixe/connue
# (10002) pour récupérer les métriques — IP du Hub non fixe/connue
# d'avance, ouvert largement mais authentifié par TOKEN/KEY (voir
# beszel-agent-secret.yml), pas par l'origine réseau.
#
@@ -14,7 +16,7 @@
# GlobalNetworkPolicy Calico, une ressource différente, pour un enforcement
# réel au niveau du nœud). Ce manifeste reste appliqué pour la correction
# d'intention et si hostNetwork est retiré un jour, mais ne pas compter
# dessus comme protection effective du port 45876 en l'état — un pare-feu
# dessus comme protection effective du port 10002 en l'état — un pare-feu
# hôte (iptables/nftables/ufw) ou une GlobalNetworkPolicy Calico est
# nécessaire pour une vraie restriction.
@@ -43,7 +45,7 @@ spec:
- from: []
ports:
- protocol: TCP
port: 45876
port: 10002
---
apiVersion: networking.k8s.io/v1
@@ -86,4 +88,4 @@ spec:
- 192.168.0.0/16
ports:
- protocol: TCP
port: 443
port: 10002