# Cartographie du SI & Cloisonnement (Guide ANSSI) ## 1. Principes Généraux & Doctrine d'Isolation Conformément aux recommandations de l'ANSSI, le Système d'Information (SI) du projet est cloisonné pour limiter la surface d'attaque et contenir tout risque de propagation. * **SI IT & Outillage (DevSecOps / Collaboratif)** : Héberge la forge, la CI/CD, le coffre-fort de secrets, l'outil de design et la messagerie chiffrée. * **SI Général / Production (Applicatif Peakload)** : Héberge l'application client, l'API et la base de données. --- ## 2. Matrice de Cloisonnement des Services ```text [ Internet / Public ] │ ▼ [ Reverse Proxy Nginx (Port 80 / 443 - TLS 1.3 / Let's Encrypt) ] │ ├──────────────────────────────────────────────────────────┐ ▼ ▼ ┌─────────────────────────────────────────┐ ┌─────────────────────────────────────────┐ │ SI COLLABORATIF & OUTILLAGE │ │ SI GENERAL / PRODUCTION PEAKLOAD │ ├─────────────────────────────────────────┤ ├─────────────────────────────────────────┤ │ • Design : Penpot (`design.gorym.fr`) │ │ • App Web : React/Vite (`app.gorym.fr`) │ │ • Fichiers : OCIS (`drive.gorym.fr`) │ │ • API Engine : FastAPI/Node │ │ • Secrets : Vaultwarden (`vault...`) │ │ • Base BDD : PostgreSQL (Isolé) │ │ • Chat : Matrix/Element (`chat...`) │ └─────────────────────────────────────────┘ │ • Forge : Gitea (`git.gorym.fr`) │ └─────────────────────────────────────────┘ ``` --- ## 3. Matrice des Flux & Cartographie Réseau | Service | Domaine Public | Port Interne (127.0.0.1) | Protocole / Usage | | :--- | :--- | :--- | :--- | | **Reverse Proxy** | `*.gorym.fr` | 80, 443 | HTTPS / TLS 1.3 Strict | | **Penpot Frontend** | `design.gorym.fr` | 9001 | HTTP (Relayé Nginx / WebSockets) | | **Vaultwarden** | `vault.gorym.fr` | 8080 | HTTP Zero-Knowledge | | **Matrix Synapse** | `matrix.gorym.fr` | 8008 | HTTP / API Matrix | | **Element Web** | `chat.gorym.fr` | 8081 | HTTP Client Web | | **OCIS (Drive)** | `drive.gorym.fr` | 9200 | HTTP / WebDAV | | **Gitea Forge** | `git.gorym.fr` | 3000 | HTTP / Git | | **Gitea Runner** | Interne | N/A | Exécution CI/CD | | **Netdata** | `monitor.gorym.fr` | 19999 | HTTP Monitoring | --- ## 4. Mesures de SecOps & Isolation ANSSI * **Boucle locale stricte (`127.0.0.1`)** : Aucun conteneur applicatif n'expose directement ses ports sur `0.0.0.0` (IP publique). Tout le trafic passe exclusivement par le reverse proxy Nginx. * **Orchestration unifiée** : Les conteneurs sont orchestrés via Podman (`podman-compose`) et démarrés automatiquement au boot du système via `systemctl enable podman-restart`. * **Bases de données isolées** : Les bases de données (PostgreSQL 15 de Penpot, Valkey/Redis) et les volumes de données ne sont pas accessibles depuis l'extérieur.