Set-OPS-Public/docs
Daniel Allaire 26090e8acd frontière : chaque règle porte son interface d'arrivée
Dans OPNsense une règle est toujours `in` sur l'interface d'arrivée : posée
ailleurs elle ne s'applique jamais, et le trafic est bloqué sans que la
configuration paraisse anormale. Les règles n'en portaient aucune, alors que
le champ est obligatoire dans l'API.

L'attribution se dérive du sens du flux : `ingress`/`externe` arrive par le
WAN, `egress`/`externe` par le lien de transit. Le SSH d'administration suit
la première ligne — le VPN est hébergé sur le pfSense voisin et revient par
l'adresse publique. Le montage parallèle décrit ce jour lève la dernière
inconnue.

Le rendu abandonne `pass out` pour `pass in on <interface>`, l'idiome réel
d'OPNsense et ce que le client d'API devra envoyer.

Ajouté aussi :
- `opnsense_wan_ip`, la face publique, en section Frontière du panneau ;
- invariant du dernier octet (P23) : un point de routage porte le même
  dernier octet sur tous ses sous-réseaux. Le chiffre vient de
  `reservations.passerelle`, pas d'une constante. Exemption des liens plus
  étroits qu'un /24 — sur le /29 de transit l'adressage est dicté par les
  participants. Vérifié que l'invariant tenait déjà sur les 13 sous-réseaux
  routés avant d'écrire la garde.

Preuves : 24 OK, 0 échec.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-02 16:06:55 -04:00
..
audit frontière : les règles couvrent tous les tenants fédérés 2026-08-02 14:25:20 -04:00
img docs : figures annotées des 7 autres vues du GUI (série complète) 2026-07-28 13:48:36 -04:00
modeles_vm Mise en conformité prouvable : registre d'affirmations + make prouver 2026-07-20 19:53:18 -04:00
architecture-set-ops.md docs: carte d'orientation (index + mécanismes) + rafraîchir la maturité 2026-07-03 09:16:14 -04:00
bindings-conception.md Trois preuves qui regardent au-dela d'une seule instance + champ liens/websocket au GUI 2026-07-22 21:32:42 -04:00
carte-set-ops.md frontière nord/sud : devis dérivé, lien de transit et les deux routes 2026-08-01 19:32:04 -04:00
catalogue-services.md Retirer 3 rôles legacy (serveur_sendmail, client_dns, client_ldap) + nettoyage 2026-07-04 12:14:04 -04:00
config-proxmox.md Mise en conformité prouvable : registre d'affirmations + make prouver 2026-07-20 19:53:18 -04:00
couches-deploiement.yml Reconstruction propre : orchestrateur ordonné, registre des flux + pare-feu 2026-07-07 03:08:09 -04:00
courriel-conception.md Retirer 3 rôles legacy (serveur_sendmail, client_dns, client_ldap) + nettoyage 2026-07-04 12:14:04 -04:00
dependances-groupes.yml Reconstruction propre : orchestrateur ordonné, registre des flux + pare-feu 2026-07-07 03:08:09 -04:00
dimensionnement-ressources.md Retirer 3 rôles legacy (serveur_sendmail, client_dns, client_ldap) + nettoyage 2026-07-04 12:14:04 -04:00
dns-interne.md Retirer 3 rôles legacy (serveur_sendmail, client_dns, client_ldap) + nettoyage 2026-07-04 12:14:04 -04:00
ecosysteme-chezlepro.md Docs : présentation de l'écosystème Chezlepro et schéma de la méta-classe 2026-06-30 10:07:24 -04:00
flux-conception.md Reconstruction propre : orchestrateur ordonné, registre des flux + pare-feu 2026-07-07 03:08:09 -04:00
frontiere-opnsense.md frontière : chaque règle porte son interface d'arrivée 2026-08-02 16:06:55 -04:00
identite-sso.md docs: architecture d'identité/SSO (OpenLDAP source, Keycloak fédéré) 2026-07-02 13:27:04 -04:00
integrations-vm.md Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
intrants-base-gui-conception.md Découplage instance : realm centralisé + vars génériques 2026-07-05 00:47:44 -04:00
intrants-communs.md client_pki : l'empreinte du root CA n'est pas un secret de voûte 2026-08-01 22:37:27 -04:00
meta-classe.md Docs : présentation de l'écosystème Chezlepro et schéma de la méta-classe 2026-06-30 10:07:24 -04:00
MISE-A-JOUR-CODEX-CLAUDE.md Mise en conformité prouvable : registre d'affirmations + make prouver 2026-07-20 19:53:18 -04:00
multi-instances.md Aligne le GUI et la doc sur le multi-instances 2026-07-23 11:57:59 -04:00
nomenclature-vm.md Retirer 3 rôles legacy (serveur_sendmail, client_dns, client_ldap) + nettoyage 2026-07-04 12:14:04 -04:00
plan-et-generation.md Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
positionnement.md Set-OPS — moteur d'ecosystemes numeriques souverains (Alliance Boreale) 2026-06-24 20:17:46 -04:00
pouvoirs-set-ops.md Retirer 3 rôles legacy (serveur_sendmail, client_dns, client_ldap) + nettoyage 2026-07-04 12:14:04 -04:00
procedure-template-debian13-proxmox.md Mise en conformité prouvable : registre d'affirmations + make prouver 2026-07-20 19:53:18 -04:00
registre-flux.md frontière : la sortie générale est déclarée, pas subie 2026-08-02 13:10:45 -04:00
runbooks-exploitation.md Doc à jour : unité wiki Autorisation & RBAC + leçon renouvellement + runbooks 2026-07-04 17:30:13 -04:00
theme-forgejo-hors-flotte.md Aurore rose-mauve et vert fluo ; thème Forgejo étendu au wiki 2026-07-21 17:42:52 -04:00
vm-lifecycle.md Mise en conformité prouvable : registre d'affirmations + make prouver 2026-07-20 19:53:18 -04:00