3.6 KiB
3.6 KiB
Cartographie du SI & Cloisonnement (Guide ANSSI)
1. Principes Généraux & Doctrine d'Isolation
Conformément aux recommandations de l'ANSSI, le Système d'Information (SI) du projet est cloisonné pour limiter la surface d'attaque et contenir tout risque de propagation.
- SI IT & Outillage (DevSecOps / Collaboratif) : Héberge la forge, la CI/CD, le coffre-fort de secrets, l'outil de design et la messagerie chiffrée.
- SI Général / Production (Applicatif Peakload) : Héberge l'application client, l'API et la base de données.
2. Matrice de Cloisonnement des Services
[ Internet / Public ]
│
▼
[ Reverse Proxy Nginx (Port 80 / 443 - TLS 1.3 / Let's Encrypt) ]
│
├──────────────────────────────────────────────────────────┐
▼ ▼
┌─────────────────────────────────────────┐ ┌─────────────────────────────────────────┐
│ SI COLLABORATIF & OUTILLAGE │ │ SI GENERAL / PRODUCTION PEAKLOAD │
├─────────────────────────────────────────┤ ├─────────────────────────────────────────┤
│ • Design : Penpot (`design.gorym.fr`) │ │ • App Web : React/Vite (`app.gorym.fr`) │
│ • Fichiers : OCIS (`drive.gorym.fr`) │ │ • API Engine : FastAPI/Node │
│ • Secrets : Vaultwarden (`vault...`) │ │ • Base BDD : PostgreSQL (Isolé) │
│ • Chat : Matrix/Element (`chat...`) │ └─────────────────────────────────────────┘
│ • Forge : Gitea (`git.gorym.fr`) │
└─────────────────────────────────────────┘
3. Matrice des Flux & Cartographie Réseau
| Service | Domaine Public | Port Interne (127.0.0.1) | Protocole / Usage |
|---|---|---|---|
| Reverse Proxy | *.gorym.fr |
80, 443 | HTTPS / TLS 1.3 Strict |
| Penpot Frontend | design.gorym.fr |
9001 | HTTP (Relayé Nginx / WebSockets) |
| Vaultwarden | vault.gorym.fr |
8080 | HTTP Zero-Knowledge |
| Matrix Synapse | matrix.gorym.fr |
8008 | HTTP / API Matrix |
| Element Web | chat.gorym.fr |
8081 | HTTP Client Web |
| OCIS (Drive) | drive.gorym.fr |
9200 | HTTP / WebDAV |
| Gitea Forge | git.gorym.fr |
3000 | HTTP / Git |
| Gitea Runner | Interne | N/A | Exécution CI/CD |
| Netdata | monitor.gorym.fr |
19999 | HTTP Monitoring |
4. Mesures de SecOps & Isolation ANSSI
- Boucle locale stricte (
127.0.0.1) : Aucun conteneur applicatif n'expose directement ses ports sur0.0.0.0(IP publique). Tout le trafic passe exclusivement par le reverse proxy Nginx. - Orchestration unifiée : Les conteneurs sont orchestrés via Podman (
podman-compose) et démarrés automatiquement au boot du système viasystemctl enable podman-restart. - Bases de données isolées : Les bases de données (PostgreSQL 15 de Penpot, Valkey/Redis) et les volumes de données ne sont pas accessibles depuis l'extérieur.