close port 22
This commit is contained in:
1 parent
82997e084e
commit
6be665af06
3 files changed
+25
-1
No files matched your search
+10
-1
@@ -38,7 +38,16 @@ proxy_no_proxy:
|
||||
# Port d'écoute de sshd. ssh_port_legacy: true garde aussi 22 ouvert (sshd,
|
||||
# pare-feu, fail2ban) le temps de basculer tous les accès ; passer à false ensuite.
|
||||
ssh_port: 222
|
||||
ssh_port_legacy: true
|
||||
# false : dès l'application, sshd n'écoute plus que sur ssh_port et le pare-feu ferme 22.
|
||||
# true : 22 reste ouvert en parallèle (utile pour une transition en douceur).
|
||||
ssh_port_legacy: false
|
||||
|
||||
# Ports sondés au début du passage pour choisir celui de la connexion.
|
||||
ssh_probe_ports: "{{ [ansible_port | int] if ansible_port is defined else ([ssh_port | int] + [22]) | unique }}"
|
||||
ssh_probe_timeout: 5
|
||||
# Machine qui ne répond sur aucun de ces ports (VM éteinte) : écartée du passage
|
||||
# avec un message, plutôt que comptée en erreur. false = échec comme avant.
|
||||
skip_unreachable_hosts: true
|
||||
|
||||
# « keys » : fichiers de files/keys/ donnant accès au compte. Chaque compte listé
|
||||
# est créé s'il n'existe pas (sauf root). ansible.pub est la clé de Semaphore.
|
||||
|
||||
@@ -58,3 +58,11 @@
|
||||
name: ssh
|
||||
tasks_from: verify
|
||||
when: firewall_verify_ssh | bool
|
||||
|
||||
# La session courante peut encore passer par l'ancien port : une fois le nouveau
|
||||
# vérifié de bout en bout, la suite du passage l'emprunte (le socket de contrôle SSH
|
||||
# dépend du port, la tâche suivante ouvre donc une connexion sur ssh_port).
|
||||
- name: Basculer la session Ansible sur le port définitif
|
||||
ansible.builtin.set_fact:
|
||||
ansible_port: "{{ ssh_port }}"
|
||||
when: (ansible_port | default(22) | int) != (ssh_port | int)
|
||||
@@ -54,3 +54,10 @@
|
||||
when:
|
||||
- ssh_verify_new_connection | bool
|
||||
- not (enable_firewall | default(false) | bool) or (ssh_connection_port | int) in ssh_ports_effective
|
||||
|
||||
- name: Basculer la session Ansible sur le port définitif (pare-feu non géré ici)
|
||||
ansible.builtin.set_fact:
|
||||
ansible_port: "{{ ssh_port }}"
|
||||
when:
|
||||
- not (enable_firewall | default(false) | bool)
|
||||
- (ssh_connection_port | int) != (ssh_port | int)
|
||||
Reference in new issue
Block a user