55 lines
3.6 KiB
Markdown
55 lines
3.6 KiB
Markdown
# Cartographie du SI & Cloisonnement (Guide ANSSI)
|
|
|
|
## 1. Principes Généraux & Doctrine d'Isolation
|
|
|
|
Conformément aux recommandations de l'ANSSI, le Système d'Information (SI) du projet est cloisonné pour limiter la surface d'attaque et contenir tout risque de propagation.
|
|
|
|
* **SI IT & Outillage (DevSecOps / Collaboratif)** : Héberge la forge, la CI/CD, le coffre-fort de secrets, l'outil de design et la messagerie chiffrée.
|
|
* **SI Général / Production (Applicatif Peakload)** : Héberge l'application client, l'API et la base de données.
|
|
|
|
---
|
|
|
|
## 2. Matrice de Cloisonnement des Services
|
|
|
|
```text
|
|
[ Internet / Public ]
|
|
│
|
|
▼
|
|
[ Reverse Proxy Nginx (Port 80 / 443 - TLS 1.3 / Let's Encrypt) ]
|
|
│
|
|
├──────────────────────────────────────────────────────────┐
|
|
▼ ▼
|
|
┌─────────────────────────────────────────┐ ┌─────────────────────────────────────────┐
|
|
│ SI COLLABORATIF & OUTILLAGE │ │ SI GENERAL / PRODUCTION PEAKLOAD │
|
|
├─────────────────────────────────────────┤ ├─────────────────────────────────────────┤
|
|
│ • Design : Penpot (`design.gorym.fr`) │ │ • App Web : React/Vite (`app.gorym.fr`) │
|
|
│ • Fichiers : OCIS (`drive.gorym.fr`) │ │ • API Engine : FastAPI/Node │
|
|
│ • Secrets : Vaultwarden (`vault...`) │ │ • Base BDD : PostgreSQL (Isolé) │
|
|
│ • Chat : Matrix/Element (`chat...`) │ └─────────────────────────────────────────┘
|
|
│ • Forge : Gitea (`git.gorym.fr`) │
|
|
└─────────────────────────────────────────┘
|
|
```
|
|
---
|
|
|
|
## 3. Matrice des Flux & Cartographie Réseau
|
|
|
|
| Service | Domaine Public | Port Interne (127.0.0.1) | Protocole / Usage |
|
|
| :--- | :--- | :--- | :--- |
|
|
| **Reverse Proxy** | `*.gorym.fr` | 80, 443 | HTTPS / TLS 1.3 Strict |
|
|
| **Penpot Frontend** | `design.gorym.fr` | 9001 | HTTP (Relayé Nginx / WebSockets) |
|
|
| **Vaultwarden** | `vault.gorym.fr` | 8080 | HTTP Zero-Knowledge |
|
|
| **Matrix Synapse** | `matrix.gorym.fr` | 8008 | HTTP / API Matrix |
|
|
| **Element Web** | `chat.gorym.fr` | 8081 | HTTP Client Web |
|
|
| **OCIS (Drive)** | `drive.gorym.fr` | 9200 | HTTP / WebDAV |
|
|
| **Gitea Forge** | `git.gorym.fr` | 3000 | HTTP / Git |
|
|
| **Gitea Runner** | Interne | N/A | Exécution CI/CD |
|
|
| **Netdata** | `monitor.gorym.fr` | 19999 | HTTP Monitoring |
|
|
|
|
---
|
|
|
|
## 4. Mesures de SecOps & Isolation ANSSI
|
|
|
|
* **Boucle locale stricte (`127.0.0.1`)** : Aucun conteneur applicatif n'expose directement ses ports sur `0.0.0.0` (IP publique). Tout le trafic passe exclusivement par le reverse proxy Nginx.
|
|
* **Orchestration unifiée** : Les conteneurs sont orchestrés via Podman (`podman-compose`) et démarrés automatiquement au boot du système via `systemctl enable podman-restart`.
|
|
* **Bases de données isolées** : Les bases de données (PostgreSQL 15 de Penpot, Valkey/Redis) et les volumes de données ne sont pas accessibles depuis l'extérieur.
|