docs: ECOSYSTEME (vue infra) + corrige l'étape 3 périmée (WireGuard → IKEv2 Freebox)
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
parent
196bed0bd1
commit
df641c985d
|
|
@ -0,0 +1,29 @@
|
||||||
|
# Écosystème Navier — vu depuis le repo VPS
|
||||||
|
|
||||||
|
Ce repo = **runbooks d'infrastructure** (VPN NAS↔VPS, pont SAV, NPM). Il ne contient pas de code
|
||||||
|
applicatif. Pour la carte complète + le **journal des décisions**, source canonique :
|
||||||
|
|
||||||
|
➡️ **[navier-website/ECOSYSTEME.md](https://git.navier-instruments.com/Chamsgruge/navier-website/src/branch/sav-online/ECOSYSTEME.md)**
|
||||||
|
|
||||||
|
## Ce qui tourne sur le VPS (78.138.45.8)
|
||||||
|
|
||||||
|
| Conteneur | Port hôte | Domaine | Repo source |
|
||||||
|
|---|---|---|---|
|
||||||
|
| `nginx` (NPM) | 80/81/443 | (front tous) | — |
|
||||||
|
| `navier-site-web` | 8084 | www / staging.navier-instruments.com | navier-website (`/`) |
|
||||||
|
| `navier-espace-web` | 8085 (`--network host`) | /espace/ | navier-website (`espace/`) |
|
||||||
|
| `navier-sav-bridge` | 8090 (127.0.0.1) | /sav/demande | navier-website (`services/sav-bridge/`) |
|
||||||
|
| `navier-cloud-web` | 8082 | app.navier-cloud.com | Navier_Cloud |
|
||||||
|
| `thingsboard` | 8080 | (backend cloud) | Navier_Cloud/thingsboard |
|
||||||
|
| `gitea` | 3000/222 | git.navier-instruments.com | — |
|
||||||
|
| `portainer` | 8000/9000 | — | — |
|
||||||
|
|
||||||
|
Le pont **NAS** (`@navier/sav-pont`, Dolibarr + ThingsBoard) est **interne au NAS 192.168.10.104**,
|
||||||
|
joint via le **tunnel IKEv2 Freebox** (décision D8 — WireGuard abandonné). Un conteneur qui doit le
|
||||||
|
joindre tourne en `--network host` (sinon SNAT hors tunnel → 000).
|
||||||
|
|
||||||
|
## Points d'attention (déjà notés dans le runbook)
|
||||||
|
- `runbooks/vpn-nas-vps-pont-api.md` **§ Étape 3 est PÉRIMÉE** (WireGuard `10.8.0.1`) — la réalité
|
||||||
|
est IKEv2, NAS `192.168.10.104`. Corrigé en tête de section.
|
||||||
|
- Accès : `ssh navier-vps` (deploy, port 22) ; `ssh -J navier-vps nas` pour le NAS.
|
||||||
|
- NPM se configure **à la main** (UI :81), rien n'est versionné ici.
|
||||||
|
|
@ -73,8 +73,18 @@ curl -s http://localhost:8080/health # doit répondre 200
|
||||||
```
|
```
|
||||||
|
|
||||||
## Étape 3 — Exposer `api.navier-instruments.com` (VPS)
|
## Étape 3 — Exposer `api.navier-instruments.com` (VPS)
|
||||||
|
|
||||||
|
> ⚠️ **PÉRIMÉ — ne pas appliquer tel quel.** Cette étape date du plan WireGuard, **abandonné**
|
||||||
|
> (voir « ✅ RÉALISÉ » plus bas : la Freebox Pro filtre l'UDP sortant → VPN **IKEv2** retenu).
|
||||||
|
> L'adresse du pont n'est **pas** `10.8.0.1` mais **`192.168.10.104:8080`**.
|
||||||
|
> Rappel du piège réseau : un conteneur en **bridge** est SNAT hors du tunnel → il faut
|
||||||
|
> **`--network host`** (c'est ce que fait `navier-espace-web`).
|
||||||
|
> État au 2026-07-20 : `api.navier-instruments.com` **n'a aucun enregistrement DNS** — cette
|
||||||
|
> étape n'a jamais été exécutée. Le pont est joint en interne, pas via un domaine public.
|
||||||
|
|
||||||
1. **DNS (LWS)** : `api.navier-instruments.com A 78.138.45.8` (+ `AAAA` si IPv6 VPS).
|
1. **DNS (LWS)** : `api.navier-instruments.com A 78.138.45.8` (+ `AAAA` si IPv6 VPS).
|
||||||
2. **NPM (Nginx Proxy Manager)** : Proxy Host `api.navier-instruments.com` → **`10.8.0.1:8080`** (le pont via le VPN) + **SSL Let's Encrypt** (Force SSL, HTTP/2).
|
2. **NPM (Nginx Proxy Manager)** : Proxy Host `api.navier-instruments.com` → ~~`10.8.0.1:8080`~~
|
||||||
|
→ **`192.168.10.104:8080`** + **SSL Let's Encrypt** (Force SSL, HTTP/2).
|
||||||
3. Vérifier : `curl -I https://api.navier-instruments.com/health` → **200**.
|
3. Vérifier : `curl -I https://api.navier-instruments.com/health` → **200**.
|
||||||
|
|
||||||
## Étape 4 — Brancher les consommateurs
|
## Étape 4 — Brancher les consommateurs
|
||||||
|
|
|
||||||
Loading…
Reference in New Issue