chore: build
This commit is contained in:
@@ -1,9 +1,11 @@
|
||||
# Isolation réseau du namespace monitoring (beszel-agent) — deny-by-default +
|
||||
# allowlist :
|
||||
# - Egress : HTTPS sortant vers le Hub (HUB_URL, hôte externe arbitraire —
|
||||
# voir beszel-agent-secret.yml) pour l'auto-enregistrement au démarrage.
|
||||
# - Egress : HTTPS sortant vers le Hub sur son port dédié agents (10002,
|
||||
# pas 8090/dashboard — voir beszel-agent-secret.yml et
|
||||
# ansible-mln/monitoring/security/nginx/nginx.conf) pour
|
||||
# l'auto-enregistrement au démarrage.
|
||||
# - Ingress : le Hub se connecte à l'agent en SSH sur le port LISTEN
|
||||
# (45876) pour récupérer les métriques — IP du Hub non fixe/connue
|
||||
# (10002) pour récupérer les métriques — IP du Hub non fixe/connue
|
||||
# d'avance, ouvert largement mais authentifié par TOKEN/KEY (voir
|
||||
# beszel-agent-secret.yml), pas par l'origine réseau.
|
||||
#
|
||||
@@ -14,7 +16,7 @@
|
||||
# GlobalNetworkPolicy Calico, une ressource différente, pour un enforcement
|
||||
# réel au niveau du nœud). Ce manifeste reste appliqué pour la correction
|
||||
# d'intention et si hostNetwork est retiré un jour, mais ne pas compter
|
||||
# dessus comme protection effective du port 45876 en l'état — un pare-feu
|
||||
# dessus comme protection effective du port 10002 en l'état — un pare-feu
|
||||
# hôte (iptables/nftables/ufw) ou une GlobalNetworkPolicy Calico est
|
||||
# nécessaire pour une vraie restriction.
|
||||
|
||||
@@ -43,7 +45,7 @@ spec:
|
||||
- from: []
|
||||
ports:
|
||||
- protocol: TCP
|
||||
port: 45876
|
||||
port: 10002
|
||||
|
||||
---
|
||||
apiVersion: networking.k8s.io/v1
|
||||
@@ -86,4 +88,4 @@ spec:
|
||||
- 192.168.0.0/16
|
||||
ports:
|
||||
- protocol: TCP
|
||||
port: 443
|
||||
port: 10002
|
||||
|
||||
Reference in New Issue
Block a user