xpeditis2.0/infra/prod/data-node/conf/pg_hba.conf
2026-09-07 21:40:50 +02:00

31 lines
1.7 KiB
Plaintext

# =============================================================================
# pg_hba.conf - production Xpeditis
# =============================================================================
# Principe : `hostssl` uniquement. Aucune connexion reseau en clair n'est
# possible, meme depuis le reseau prive Hetzner.
#
# Consequence a connaitre : toute application se connectant a cette base DOIT
# negocier TLS. Cote Xpeditis cela signifie DATABASE_SSL=true, honore par
# data-source.ts, par le pool applicatif et par scripts/setup/startup.js.
#
# TYPE DATABASE USER ADDRESS METHOD
# --- Socket local (administration dans le conteneur, wal-g, pg_dump) ---------
local all postgres peer
local all all scram-sha-256
# --- Noeud applicatif (k3s) --------------------------------------------------
hostssl all all 10.10.1.10/32 scram-sha-256
# --- Reseau interne du compose (postgres-exporter) ---------------------------
hostssl all all 172.28.0.0/24 scram-sha-256
# --- Replication (standby futur, phase 2 du plan de charge) ------------------
hostssl replication all 10.10.1.0/24 scram-sha-256
# --- Tout le reste est refuse explicitement ---------------------------------
# `reject` plutot qu'une absence de regle : le refus est immediat et journalise,
# ce qui rend les tentatives visibles dans Loki.
host all all 0.0.0.0/0 reject
host all all ::/0 reject