private dans Smart-DeployDate: 24/01/2026 21:10 Status : IMPLEMENTEE Contexte: QIG et connectors-api etaient accessibles publiquement alors qu'ils doivent etre restreints au reseau local
Le script nginx/generate.sh genere des configs nginx sans restriction IP.
Tous les services deployes via smart-deploy sont donc publics par defaut.
Ajouter une option private: true dans la section nginx: du conf.gouroubleu.yml:
nginx:
enabled: true
ssl: true
private: true # <-- NOUVEAU: restreint au reseau local
/scripts/nginx/generate.shAjouter un parametre $7 pour private:
PRIVATE="$7"
# Dans le heredoc, apres ssl_protocols:
if [ "$PRIVATE" = "true" ]; then
cat >> "$OUTPUT_FILE" << EOF
# Restrict to local network only
allow 192.168.1.0/24;
allow 127.0.0.1;
deny all;
EOF
fi
/scripts/deploy/smart-deploy.shLire l'option private depuis le YAML et la passer a generate.sh:
PRIVATE=$(yq -r '.nginx.private // "false"' "$CONF_FILE")
"$SCRIPT_DIR/../nginx/generate.sh" ... "$PRIVATE"
| Projet | Config | private |
|---|---|---|
| qwik-interface-generator | conf.prod.gouroubleu.yml | true |
| connectors-api | conf.prod.gouroubleu.yml | true |
| gitlab | - | deja restreint |
| portainer | - | deja restreint |
private: false par defaut pour compatibilite avec les projets existants qui doivent etre publics (sites web, APIs publiques).
En attendant cette implementation, j'ai manuellement ajoute les restrictions IP a:
/etc/nginx/sites-enabled/qig.33800.nowhere84.com.conf/etc/nginx/sites-enabled/connectors.33800.nowhere84.com.confStatut: ✅ IMPLÉMENTÉ (24/01/2026 21:30)
/scripts/deploy/lib/nginx.sh - Ajout CFG_nginx_private avec default true/scripts/nginx/generate.sh - Ajout paramètre $7 private avec default trueconf.prod.gouroubleu.yml - Ajout private: trueconf.prod.gouroubleu.yml - Ajout private: trueCommits pushés vers GitLab.