fix(critique): correction topologie Cloudflare Tunnel hermes-hub/dsh-hub avant decommission
This commit is contained in:
@@ -76,3 +76,25 @@ Nabil demande "plus d'autonomie" et de "modifier le Full Access". Deux choses à
|
|||||||
- Runbook `bolbol/nas-runbooks` (`common/`), `_INDEX.md` à jour, commit + push compte `bolbol`.
|
- Runbook `bolbol/nas-runbooks` (`common/`), `_INDEX.md` à jour, commit + push compte `bolbol`.
|
||||||
- `ports-registry.md` : retrait `hermes-hub`, entrée changelog.
|
- `ports-registry.md` : retrait `hermes-hub`, entrée changelog.
|
||||||
- Note NyoraNotes `[infra, runbook]` pour chaque problème résolu (historique DSH, mémoire, décommissionnement hub).
|
- Note NyoraNotes `[infra, runbook]` pour chaque problème résolu (historique DSH, mémoire, décommissionnement hub).
|
||||||
|
|
||||||
|
---
|
||||||
|
|
||||||
|
## 7. CORRECTIF CRITIQUE (26/08 soir) — topologie Cloudflare Tunnel, a traiter avant Phase B
|
||||||
|
|
||||||
|
Le point 1 de ce brief affirmait que dsh-hub.yesminedor.tn et files-hub.yesminedor.tn etaient servis independamment de hermes-hub par dsh-vps-proxy (nginx). Faux, verifie et corrige : inspection directe de hermes-hub/app/main.py (fonction get_subdomain_target) confirme un routage par en-tete Host, exact :
|
||||||
|
|
||||||
|
- dsh-hub.yesminedor.tn -> HERMES_DSH_URL (proxy via hermes-hub)
|
||||||
|
- files-hub.yesminedor.tn -> DSH_FILEBROWSER_URL (proxy via hermes-hub)
|
||||||
|
- Les 5 hostnames *-hub.yesminedor.tn (tt/nyora/perso/nabil/dsh) arrivent tous sur la meme origine Cloudflare Tunnel (hermes-hub:8080), redistribues en interne selon le Host header.
|
||||||
|
|
||||||
|
Le tunnel cloudflared tourne en mode gere a distance (cloudflared --no-autoupdate tunnel --no-autoupdate run, aucun fichier de config local trouve sur le VPS) : les regles d'ingress vivent dans le dashboard/API Cloudflare, pas sur disque.
|
||||||
|
|
||||||
|
Sequence obligatoire, dans cet ordre, avant toute suppression de hermes-hub :
|
||||||
|
1. Localiser un token API Cloudflare (chercher dans les .env du VPS) ou obtenir de Nabil un acces dashboard Cloudflare Zero Trust pour le tunnel concerne.
|
||||||
|
2. Repointer l'ingress de dsh-hub.yesminedor.tn vers 100.94.90.119:8900 et files-hub.yesminedor.tn vers 100.94.90.119:8901 (dsh-vps-proxy).
|
||||||
|
3. Verifier les deux domaines publics de bout en bout a travers Cloudflare (pas seulement en interne/Tailscale) - reponse HTTP correcte, WebSocket fonctionnel pour dsh-hub.
|
||||||
|
4. Seulement apres validation du point 3 : proceder a la Phase B (arret/suppression de hermes-hub).
|
||||||
|
|
||||||
|
Ne pas supprimer hermes-hub avant d'avoir confirme le point 3 - sinon dsh-hub.yesminedor.tn et files-hub.yesminedor.tn tombent avec lui.
|
||||||
|
|
||||||
|
Phase A, point 2 (permission preset) : ne pas arbitrer entre danger-full-access et workspace-write sans validation explicite de Nabil - en attente de sa reponse, ne pas downgrader par defaut.
|
||||||
|
|||||||
Reference in New Issue
Block a user