From d6d5f67e239e24d940fa081ae51f5475d3f7b8ec Mon Sep 17 00:00:00 2001 From: hermes-nyora Date: Wed, 26 Aug 2026 19:24:59 +0100 Subject: [PATCH] fix(critique): correction topologie Cloudflare Tunnel hermes-hub/dsh-hub avant decommission --- ...dsh-autonomie-hub-decommission-20260826.md | 22 +++++++++++++++++++ 1 file changed, 22 insertions(+) diff --git a/common/brief-gemini-dsh-autonomie-hub-decommission-20260826.md b/common/brief-gemini-dsh-autonomie-hub-decommission-20260826.md index 3c1d851..0279907 100644 --- a/common/brief-gemini-dsh-autonomie-hub-decommission-20260826.md +++ b/common/brief-gemini-dsh-autonomie-hub-decommission-20260826.md @@ -76,3 +76,25 @@ Nabil demande "plus d'autonomie" et de "modifier le Full Access". Deux choses à - Runbook `bolbol/nas-runbooks` (`common/`), `_INDEX.md` à jour, commit + push compte `bolbol`. - `ports-registry.md` : retrait `hermes-hub`, entrée changelog. - Note NyoraNotes `[infra, runbook]` pour chaque problème résolu (historique DSH, mémoire, décommissionnement hub). + +--- + +## 7. CORRECTIF CRITIQUE (26/08 soir) — topologie Cloudflare Tunnel, a traiter avant Phase B + +Le point 1 de ce brief affirmait que dsh-hub.yesminedor.tn et files-hub.yesminedor.tn etaient servis independamment de hermes-hub par dsh-vps-proxy (nginx). Faux, verifie et corrige : inspection directe de hermes-hub/app/main.py (fonction get_subdomain_target) confirme un routage par en-tete Host, exact : + +- dsh-hub.yesminedor.tn -> HERMES_DSH_URL (proxy via hermes-hub) +- files-hub.yesminedor.tn -> DSH_FILEBROWSER_URL (proxy via hermes-hub) +- Les 5 hostnames *-hub.yesminedor.tn (tt/nyora/perso/nabil/dsh) arrivent tous sur la meme origine Cloudflare Tunnel (hermes-hub:8080), redistribues en interne selon le Host header. + +Le tunnel cloudflared tourne en mode gere a distance (cloudflared --no-autoupdate tunnel --no-autoupdate run, aucun fichier de config local trouve sur le VPS) : les regles d'ingress vivent dans le dashboard/API Cloudflare, pas sur disque. + +Sequence obligatoire, dans cet ordre, avant toute suppression de hermes-hub : +1. Localiser un token API Cloudflare (chercher dans les .env du VPS) ou obtenir de Nabil un acces dashboard Cloudflare Zero Trust pour le tunnel concerne. +2. Repointer l'ingress de dsh-hub.yesminedor.tn vers 100.94.90.119:8900 et files-hub.yesminedor.tn vers 100.94.90.119:8901 (dsh-vps-proxy). +3. Verifier les deux domaines publics de bout en bout a travers Cloudflare (pas seulement en interne/Tailscale) - reponse HTTP correcte, WebSocket fonctionnel pour dsh-hub. +4. Seulement apres validation du point 3 : proceder a la Phase B (arret/suppression de hermes-hub). + +Ne pas supprimer hermes-hub avant d'avoir confirme le point 3 - sinon dsh-hub.yesminedor.tn et files-hub.yesminedor.tn tombent avec lui. + +Phase A, point 2 (permission preset) : ne pas arbitrer entre danger-full-access et workspace-write sans validation explicite de Nabil - en attente de sa reponse, ne pas downgrader par defaut.