33800 Docs

← Retour

Proposition : Correction des deltas audit stack 33800

Date : 01/03/2026 20:19 Status : REMPLACEE par 01-03-2026-21-30-correction-deltas-audit-stack-FINAL.md

Contexte

Audit complet realise le 01/03/2026 comparant TOUS les fichiers memory/ et index/ a l'etat reel de l'infrastructure. 50+ deltas identifies dans 7 categories. Cette proposition organise les corrections par priorite.


Phase 1 — SECURITE (immediat, ~15 min)

1.1 ntfy est public (pas de restriction IP)

Delta : ntfy.33800.nowhere84.com n'a PAS d'include allowed-ips.conf. Seul Jellyfin devrait etre public.

Action : Ajouter include /etc/nginx/snippets/allowed-ips.conf; dans la config nginx de ntfy + reload nginx.

1.2 downloads.33800 restriction incomplete

Delta : downloads.33800.nowhere84.com a une restriction inline allow 192.168.1.0/24; deny all; au lieu du snippet. Raph et Rhinov sont exclus.

Action : Remplacer la restriction inline par include /etc/nginx/snippets/allowed-ips.conf; + reload nginx.


Phase 2 — BACKUPS MANQUANTS (urgent, ~30 min)

2.1 Aucun backup VM vzdump configure

Delta : Ni PVE ni Proxmox 155 n'ont de backup vzdump automatique. Si une VM crashe = perte totale.

Action :

2.2 GitLab backups sans rotation (~208 Go)

Delta : ~130 fichiers de backup x 1.6 Go = ~208 Go qui grossit indefiniment sur stock_1to (928 Go total).

Action :


Phase 3 — DOCUMENTATION memory/ (correction texte, ~1h)

3.1 memory/vms-details.md — specs VM fausses

Correction Ancien Nouveau
prod-portainer CPU 4 vCPU 6 vCPU
prod-portainer RAM 8 Go 12 Go (12288 MB)
vscode status running stopped
win11 onboot non documente onboot: 0 (pas d'auto-start)
nginx DNS 192.168.1.254 192.168.1.1 (les deux sont Freebox mais la doc dit .254)

3.2 memory/services-actifs.md — ports et containers faux

Correction Ancien Nouveau
Supabase port 8001 8200 (Kong HTTP externe), 8243 (HTTPS)
connectors-front container connectors-front-blue connectors-front-green (ou generique : le nom change selon blue-green)
connectors-front port 5402 5412 externe -> 5402 interne
Ajouter section Open WebUI (port 3001)
Ajouter section Prometheus (port 9090)
Ajouter section Syncthing (port 8384)
Ajouter section Supabase Studio PROD (port 8201)
Ajouter section QwikPress + QwikPress-file (ports 3002, 3003)
Ajouter section Dashboard 33800 backend + frontend (ports 5520, 5521)
Ajouter section Claude Memory + front (ports 5510, 5511)
Ajouter section Ulias Org + web (ports 5515, 5516)
Ajouter section Authentificator (port 8284)
Ajouter section Yolo API (port 9200)
Ajouter section Test-deploy (port 3050)
Ajouter section Legacy ai-api, ffmpeg-api, jellylink-api, tintech-api, medias-api, notifications-webapp, ulias (legacy)

3.3 memory/monitoring.md — crons incomplet

Supprimer :

Ajouter (7 crons manquants) :

Cron Schedule Script Description
audit-33800 0 6 * * * audit-notify.sh Audit quotidien stack
backup-check 30 */6 * * * backup-check.sh Verification backups
o2switch-backup (configs) 0 */2 * * * sync-configs-o2switch.sh Sync configs
o2switch-backup (pg) 0 */6 * * * pg-to-o2switch.sh Backup PostgreSQL
o2switch-backup (gitlab) 30 */6 * * * gitlab-to-o2switch.sh Backup GitLab vers O2switch
sync-logs-o2switch 0 3 * * * sync-logs-o2switch.sh Archivage logs froid
verify-dashboard 0 6 * * 0 verify-dashboard.sh Verification dashboard hebdo
zfs-alerts 0 */6 * * * zfs-alert.sh Alertes sante ZFS

3.4 memory/pihole-split-dns.md — Pi-hole

3.5 memory/sujets-transverses.md — ports

3.6 memory/ci-cd.md

3.7 MEMORY.md — corrections mineures


Phase 4 — INDEX AUTO-GENERES (correction scripts, ~30 min)

4.1 Corriger generate-claude-index.sh et/ou collect.sh

Les fichiers index/ sont auto-generes mais contiennent des erreurs :

Erreur Correction
whisper sur 192.168.1.12:9100 Supprimer (n'existe pas)
needfinder sur 192.168.1.51:5200 Corriger vers 192.168.1.12:5200 (PROD)
linkedin sur 192.168.1.12:5401 Supprimer (n'existe pas comme container)
ffmpeg_api sur 192.168.1.199:3200 Corriger vers 192.168.1.12:3200
whisper-api stack PROD Supprimer
needfinder stack DEV Corriger vers PROD

Note : Ces erreurs viennent probablement d'un config.json ou d'un script de collecte avec des donnees hardcodees obsoletes. Il faut identifier la source et corriger.


Phase 5 — NETTOYAGE (entretien, ~20 min)

5.1 Containers morts ou dangling

Action Cible
Supprimer container dead Container mort sans nom sur prod-portainer
Investiguer qwikpress Tourne sur image dangling d1938873e58f, pas du registry
Investiguer ffmpeg-api Tourne sur image dangling 6ede43dc03db, pas du registry
Docker image prune Nettoyer images dangling sur prod-portainer

5.2 Projets GitLab candidats a l'archivage

3+ mois sans activite, derniere pipeline failed, aucune utilite visible :

Projet Derniere activite Pipeline
json-editor 17/12/2025 FAILED
user-bucket 17/12/2025 FAILED
user-bucket-m 17/12/2025 FAILED

Action : Archiver ces 3 projets via GitLab API.

5.3 Pipelines cassees a investiguer

Projet Pipeline failed Container tourne ?
yolo-api 24/01/2026 Oui (image ancienne)
ffmpeg-api 22/01/2026 Oui (image dangling)
notifications 16/01/2026 Oui (image ancienne)

Action : Verifier si ces services sont encore utiles, sinon arreter les containers.

5.4 Configs nginx directes (pas de symlink)

6 fichiers dans sites-enabled sont des fichiers directs au lieu de symlinks depuis sites-available :

Action : Deplacer vers sites-available + creer symlinks (convention standard).


Phase 6 — SERVICES EN ERREUR (diagnostic, ~30 min)

6.1 qwikpress — HTTP 404 sur /

L'app Qwik tourne (port 3002) mais la route racine retourne 404. A diagnostiquer.

6.2 claude-memory — Ollama deconnecte

"ollama": false dans le health check. La recherche semantique est cassee. Verifier la config Ollama dans claude-memory.

6.3 notif-logger — unhealthy

Container unhealthy depuis longtemps. Diagnostiquer les logs.

6.4 auth.33800 — pas de /health

L'authentificator repond mais n'a pas d'endpoint /health. Pas critique mais a documenter.


Resume des phases

Phase Sujet Effort Priorite
1 Securite (ntfy + downloads) 15 min IMMEDIAT
2 Backups manquants (vzdump + GitLab rotation) 30 min URGENT
3 Documentation memory/ (7 fichiers) 1h HAUTE
4 Index auto-generes 30 min MOYENNE
5 Nettoyage (containers, projets, nginx) 20 min MOYENNE
6 Services en erreur 30 min MOYENNE

Effort total estime : ~3h


Risques

Validation requise