33800 Docs

← Retour

Proposition: Option private dans Smart-Deploy

Date: 24/01/2026 21:10 Status : IMPLEMENTEE Contexte: QIG et connectors-api etaient accessibles publiquement alors qu'ils doivent etre restreints au reseau local

Probleme

Le script nginx/generate.sh genere des configs nginx sans restriction IP. Tous les services deployes via smart-deploy sont donc publics par defaut.

Solution

Ajouter une option private: true dans la section nginx: du conf.gouroubleu.yml:

nginx:
  enabled: true
  ssl: true
  private: true  # <-- NOUVEAU: restreint au reseau local

Modifications

1. /scripts/nginx/generate.sh

Ajouter un parametre $7 pour private:

PRIVATE="$7"

# Dans le heredoc, apres ssl_protocols:
if [ "$PRIVATE" = "true" ]; then
cat >> "$OUTPUT_FILE" << EOF

    # Restrict to local network only
    allow 192.168.1.0/24;
    allow 127.0.0.1;
    deny all;
EOF
fi

2. /scripts/deploy/smart-deploy.sh

Lire l'option private depuis le YAML et la passer a generate.sh:

PRIVATE=$(yq -r '.nginx.private // "false"' "$CONF_FILE")
"$SCRIPT_DIR/../nginx/generate.sh" ... "$PRIVATE"

3. Configs a mettre a jour

Projet Config private
qwik-interface-generator conf.prod.gouroubleu.yml true
connectors-api conf.prod.gouroubleu.yml true
gitlab - deja restreint
portainer - deja restreint

Valeur par defaut

private: false par defaut pour compatibilite avec les projets existants qui doivent etre publics (sites web, APIs publiques).

Correction immediate faite

En attendant cette implementation, j'ai manuellement ajoute les restrictions IP a:


Statut: ✅ IMPLÉMENTÉ (24/01/2026 21:30)

Implémentation réalisée

  1. /scripts/deploy/lib/nginx.sh - Ajout CFG_nginx_private avec default true
  2. /scripts/nginx/generate.sh - Ajout paramètre $7 private avec default true
  3. QIG conf.prod.gouroubleu.yml - Ajout private: true
  4. connectors-api conf.prod.gouroubleu.yml - Ajout private: true

Commits pushés vers GitLab.