close port 22
Ansible - controle du code / controle (push) Successful in 1m7s
Ansible - controle du code / promouvoir (push) Successful in 4s

This commit is contained in:
hcornet committed 2026-09-20 20:31:19 +02:00
1 parent 82997e084e
commit 6be665af06
3 files changed
+25 -1

No files matched your search

+10 -1
View File
@@ -38,7 +38,16 @@ proxy_no_proxy:
# Port d'écoute de sshd. ssh_port_legacy: true garde aussi 22 ouvert (sshd,
# pare-feu, fail2ban) le temps de basculer tous les accès ; passer à false ensuite.
ssh_port: 222
ssh_port_legacy: true
# false : dès l'application, sshd n'écoute plus que sur ssh_port et le pare-feu ferme 22.
# true : 22 reste ouvert en parallèle (utile pour une transition en douceur).
ssh_port_legacy: false
# Ports sondés au début du passage pour choisir celui de la connexion.
ssh_probe_ports: "{{ [ansible_port | int] if ansible_port is defined else ([ssh_port | int] + [22]) | unique }}"
ssh_probe_timeout: 5
# Machine qui ne répond sur aucun de ces ports (VM éteinte) : écartée du passage
# avec un message, plutôt que comptée en erreur. false = échec comme avant.
skip_unreachable_hosts: true
# « keys » : fichiers de files/keys/ donnant accès au compte. Chaque compte listé
# est créé s'il n'existe pas (sauf root). ansible.pub est la clé de Semaphore.
+8
View File
@@ -58,3 +58,11 @@
name: ssh
tasks_from: verify
when: firewall_verify_ssh | bool
# La session courante peut encore passer par l'ancien port : une fois le nouveau
# vérifié de bout en bout, la suite du passage l'emprunte (le socket de contrôle SSH
# dépend du port, la tâche suivante ouvre donc une connexion sur ssh_port).
- name: Basculer la session Ansible sur le port définitif
ansible.builtin.set_fact:
ansible_port: "{{ ssh_port }}"
when: (ansible_port | default(22) | int) != (ssh_port | int)
+7
View File
@@ -54,3 +54,10 @@
when:
- ssh_verify_new_connection | bool
- not (enable_firewall | default(false) | bool) or (ssh_connection_port | int) in ssh_ports_effective
- name: Basculer la session Ansible sur le port définitif (pare-feu non géré ici)
ansible.builtin.set_fact:
ansible_port: "{{ ssh_port }}"
when:
- not (enable_firewall | default(false) | bool)
- (ssh_connection_port | int) != (ssh_port | int)