# ============================================================================= # pg_hba.conf - production Xpeditis # ============================================================================= # Principe : `hostssl` uniquement. Aucune connexion reseau en clair n'est # possible, meme depuis le reseau prive Hetzner. # # Consequence a connaitre : toute application se connectant a cette base DOIT # negocier TLS. Cote Xpeditis cela signifie DATABASE_SSL=true, honore par # data-source.ts, par le pool applicatif et par scripts/setup/startup.js. # # TYPE DATABASE USER ADDRESS METHOD # --- Socket local (administration dans le conteneur, wal-g, pg_dump) --------- local all postgres peer local all all scram-sha-256 # --- Noeud applicatif (k3s) -------------------------------------------------- hostssl all all 10.10.1.10/32 scram-sha-256 # --- Reseau interne du compose (postgres-exporter) --------------------------- hostssl all all 172.28.0.0/24 scram-sha-256 # --- Replication (standby futur, phase 2 du plan de charge) ------------------ hostssl replication all 10.10.1.0/24 scram-sha-256 # --- Tout le reste est refuse explicitement --------------------------------- # `reject` plutot qu'une absence de regle : le refus est immediat et journalise, # ce qui rend les tentatives visibles dans Loki. host all all 0.0.0.0/0 reject host all all ::/0 reject