[infra] Repasser la pile de la forge en réseau bridge #102

Open
opened 2026-09-03 07:58:45 +00:00 by lenaic · 0 comments
Owner

Exigence couverte

ENF-14, ENF-09

Épreuve servie

EC04 · Cloud et sécurisation

Charge estimée

1 j.h

Ce qu'on veut obtenir

Repasser la pile de la forge en réseau bridge, avec ses ports publiés explicitement. C'est la cause de la panne du 3 septembre : en réseau hôte, tous les ports d'un conteneur sont exposés sur la machine sans qu'aucune ligne du fichier de composition ne le déclare, et le serveur OpenSSH de l'image Forgejo a pris le port 22 dès que le service système l'a lâché.

Le réseau hôte datait du 31 août, quand aucun bridge ne démarrait sur ce conteneur LXC. L'imbrication a été activée depuis, et MinIO tourne en bridge avec ses ports sur la boucle locale.

Critères d'acceptation

  • La pile de la forge tourne en bridge, avec ports: déclarant 443 et 2222 et rien d'autre.
  • Forgejo n'écoute plus que sur la boucle locale, vérifié depuis un poste tiers.
  • Le serveur OpenSSH de l'image ne peut plus atteindre le port 22 de la machine, même sans le fichier down.
  • Le proxy Caddy sert toujours la forge en 443, et git par SSH répond sur 2222.
  • L'exécuteur Actions retrouve la forge après la bascule, une exécution le prouve.
  • Le plan d'adressage de EXIGENCES-collectives.md est mis à jour si un port change.

Comment on le vérifie

Commande depuis un poste tiers : nc -z 10.105.200.41 3000, puis curl -k https://10.105.200.41/
Attendu 3000 refusé, la forge en 200, git ls-remote sur 2222 qui répond
Preuve les trois sorties, plus une exécution de la chaîne réussie après bascule

Manuel d'exploitation à mettre à jour

infra/compose/forge/README.md et docs/FORGE.md, sections réseau

Risque et retour arrière

La bascule coupe la forge une trentaine de secondes et a déjà échoué deux fois le 1er septembre au contrôle du port 443. Le script bascule-reseaux.sh capture les journaux de Caddy et revient en arrière seul en cas d'échec. À jouer hors d'une fenêtre de travail intense, et pas avant que les scripts d'administration passent par le compte deploy, root n'acceptant plus de session.

### Exigence couverte ENF-14, ENF-09 ### Épreuve servie EC04 · Cloud et sécurisation ### Charge estimée 1 j.h ### Ce qu'on veut obtenir Repasser la pile de la forge en réseau bridge, avec ses ports publiés explicitement. C'est la cause de la panne du 3 septembre : en réseau hôte, tous les ports d'un conteneur sont exposés sur la machine sans qu'aucune ligne du fichier de composition ne le déclare, et le serveur OpenSSH de l'image Forgejo a pris le port 22 dès que le service système l'a lâché. Le réseau hôte datait du 31 août, quand aucun bridge ne démarrait sur ce conteneur LXC. L'imbrication a été activée depuis, et MinIO tourne en bridge avec ses ports sur la boucle locale. ### Critères d'acceptation - [ ] La pile de la forge tourne en bridge, avec `ports:` déclarant 443 et 2222 et rien d'autre. - [ ] Forgejo n'écoute plus que sur la boucle locale, vérifié depuis un poste tiers. - [ ] Le serveur OpenSSH de l'image ne peut plus atteindre le port 22 de la machine, même sans le fichier `down`. - [ ] Le proxy Caddy sert toujours la forge en 443, et git par SSH répond sur 2222. - [ ] L'exécuteur Actions retrouve la forge après la bascule, une exécution le prouve. - [ ] Le plan d'adressage de `EXIGENCES-collectives.md` est mis à jour si un port change. ### Comment on le vérifie Commande depuis un poste tiers : nc -z 10.105.200.41 3000, puis curl -k https://10.105.200.41/ Attendu 3000 refusé, la forge en 200, git ls-remote sur 2222 qui répond Preuve les trois sorties, plus une exécution de la chaîne réussie après bascule ### Manuel d'exploitation à mettre à jour `infra/compose/forge/README.md` et `docs/FORGE.md`, sections réseau ### Risque et retour arrière La bascule coupe la forge une trentaine de secondes et a déjà échoué deux fois le 1er septembre au contrôle du port 443. Le script `bascule-reseaux.sh` capture les journaux de Caddy et revient en arrière seul en cas d'échec. À jouer hors d'une fenêtre de travail intense, et pas avant que les scripts d'administration passent par le compte deploy, root n'acceptant plus de session.
lenaic self-assigned this 2026-09-03 07:58:45 +00:00
florian added this to the EnerVision project 2026-09-03 09:43:03 +00:00
gabriel added the due date 2026-09-11 2026-09-03 12:41:08 +00:00
gabriel added this to the Post-jury milestone 2026-09-03 15:06:06 +00:00
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".
2026-09-11
Dependencies

No dependencies set

Reference
g2/enervision#102
No description provided.