Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_018BAUeCFpDkRD6tU5wGsc1C
31 lines
1.7 KiB
Plaintext
31 lines
1.7 KiB
Plaintext
# =============================================================================
|
|
# pg_hba.conf - production Xpeditis
|
|
# =============================================================================
|
|
# Principe : `hostssl` uniquement. Aucune connexion reseau en clair n'est
|
|
# possible, meme depuis le reseau prive Hetzner.
|
|
#
|
|
# Consequence a connaitre : toute application se connectant a cette base DOIT
|
|
# negocier TLS. Cote Xpeditis cela signifie DATABASE_SSL=true, honore par
|
|
# data-source.ts, par le pool applicatif et par scripts/setup/startup.js.
|
|
#
|
|
# TYPE DATABASE USER ADDRESS METHOD
|
|
|
|
# --- Socket local (administration dans le conteneur, wal-g, pg_dump) ---------
|
|
local all postgres peer
|
|
local all all scram-sha-256
|
|
|
|
# --- Noeud applicatif (k3s) --------------------------------------------------
|
|
hostssl all all 10.10.1.10/32 scram-sha-256
|
|
|
|
# --- Reseau interne du compose (postgres-exporter) ---------------------------
|
|
hostssl all all 172.28.0.0/24 scram-sha-256
|
|
|
|
# --- Replication (standby futur, phase 2 du plan de charge) ------------------
|
|
hostssl replication all 10.10.1.0/24 scram-sha-256
|
|
|
|
# --- Tout le reste est refuse explicitement ---------------------------------
|
|
# `reject` plutot qu'une absence de regle : le refus est immediat et journalise,
|
|
# ce qui rend les tentatives visibles dans Loki.
|
|
host all all 0.0.0.0/0 reject
|
|
host all all ::/0 reject
|