Ce que vous voyez
Les échanges légitimes peuvent être bloqués; il ne faut jamais ouvrir toutes les voies réseau comme solution de repli.
Fiche de service · Entrée et acheminement des appelsFiche composant · Téléphonie edge
Autoriser un échange uniquement sur la voie réseau prévue, même si son identité semble valide.Sépare strictement les plans public, edge et management sur chaque hôte.
Lecture essentielle: direction, équipes métier, communication et première visite. Achats et conformité: ouvrez ensuite « Questions et réponses selon votre rôle » dans la fiche. Exploitation: opérateur, support et astreinte. Détails techniques: architecte, ingénieur et sécurité. Tout afficher: revue complète de la fiche.
Lecture essentielle affichée. Ce choix sera repris sur les autres fiches. La décision de mise en service et les risques restent toujours visibles.
Le résumé donne le rôle, le trajet, le risque, le responsable et la limite de preuve en moins d’une minute. Les dépendances et exemples restent disponibles juste après, sans jargon imposé.
Limiter chaque réseau à son rôle.
Autoriser un échange uniquement sur la voie réseau prévue, même si son identité semble valide.
Comme l’accueil d’un bâtiment: chaque arrivée suit la bonne entrée.
Un échange téléphonique, audio ou d’administration arrive sur une machine.
Il passe seulement s’il utilise le réseau et le point d’entrée prévus pour son rôle.
La personne qui appelle et l’équipe téléphonique.
Essai local. Une preuve locale existe. Aucun déploiement ni usage réel n’est prouvé. Mise en service interdite pour l’instant.
Les échanges légitimes peuvent être bloqués; il ne faut jamais ouvrir toutes les voies réseau comme solution de repli.
Responsable du filtrage réseau des cellules. Autorité de décision: Architecte sécurité réseau.
Autoriser une cellule seulement si chaque réseau peut joindre uniquement les services prévus pour son rôle.
Un échange téléphonique, audio ou d’administration arrive sur une machine.
Du fournisseur téléphonique, du réseau et des autres fonctions de la cellule qui traite l’appel.
Les nouveaux appels cessent d’entrer dans la partie touchée. Le repli contractuel peut utiliser l’autre cellule, mais aucun appel actif n’est déplacé.
Matrice des flux, tests autorisés et refusés sur les trois réseaux, redémarrage et preuve qu’aucune règle large n’est utilisée.
Des essais limités sur une machine ont réussi. Ils ne prouvent pas que le service fonctionne dans un hébergement réel, sur le réseau téléphonique public ou en production. Il reste à le déployer, à tester de vraies pannes, à mesurer sa fiabilité et à vérifier les services externes.
Un échange téléphonique, audio ou d’administration arrive sur une machine. Il passe seulement s’il utilise le réseau et le point d’entrée prévus pour son rôle.
SIP/RTP public, WSS edge et SSH/NTP management sont autorisés uniquement sur leur NIC attendue.
Les six lectures ci-dessous reprennent les mêmes faits. Elles ne créent pas une seconde source de vérité.
Le trajet montre ce qui déclenche cette fonction, le service qu’elle rend et le résultat obtenu. Il reste lisible sans fonction interactive.
Partie documentée: Limiter chaque réseau à son rôle.
Un échange téléphonique, audio ou d’administration arrive sur une machine.
Autoriser un échange uniquement sur la voie réseau prévue, même si son identité semble valide.
Il passe seulement s’il utilise le réseau et le point d’entrée prévus pour son rôle.
Comment lire ce trajet: un besoin arrive, cette partie du système rend un service précis, puis une personne ou une équipe en bénéficie. Les termes et contrats exacts restent dans la lecture Détails techniques.
Étape 1 sur 3: le besoin auquel cette fonction répond.
Impact utile: Il passe seulement s’il utilise le réseau et le point d’entrée prévus pour son rôle.
En cas de panne: Les échanges légitimes peuvent être bloqués; il ne faut jamais ouvrir toutes les voies réseau comme solution de repli.
Responsable: Responsable du filtrage réseau des cellules. Autorité de décision: Architecte sécurité réseau.
Reconnaître ce qui se passe, protéger le service et prévenir le bon responsable sans improviser.
Les échanges légitimes peuvent être bloqués; il ne faut jamais ouvrir toutes les voies réseau comme solution de repli.
Fermer l’entrée des nouveaux appels vers la partie touchée et ne jamais tenter de déplacer un appel déjà actif.
Les nouveaux appels cessent d’entrer dans la partie touchée. Le repli contractuel peut utiliser l’autre cellule, mais aucun appel actif n’est déplacé.
Responsable du filtrage réseau des cellules. Autorité de décision: Architecte sécurité réseau. La procédure de production reste à créer et valider avant la mise en service. Ouvrir la fiche d’architecture et de preuve du domaine.
Décision actuelle: mise en service interdite pour l’instant. Des essais limités sur une machine ont réussi. Ils ne prouvent pas que le service fonctionne dans un hébergement réel, sur le réseau téléphonique public ou en production. Ce qui reste à faire: Il reste à le déployer, à tester de vraies pannes, à mesurer sa fiabilité et à vérifier les services externes.Décision actuelle: promotion NO-GO, pas de mise en production. Une preuve locale bornée existe. Elle ne vaut ni déploiement cloud, ni preuve carrier/PSTN, ni qualification de production. Blockers: Déploiement, exercice de panne réel, SLO et interopérabilité externe restent des gates.
Responsabilité, séquence nominale, panne et niveau de service attendu.
| Owner et rôle | Séquence nominale | Mode dégradé | Observabilité et SLO |
|---|---|---|---|
| nftables fail-closed sur public, edge et management. Owner sécurité plateforme. Non-rôle: Ne remplace pas mTLS, l’admission applicative ou les contrôles du carrier. | SIP/RTP public, WSS edge et SSH/NTP management sont autorisés uniquement sur leur NIC attendue. | Une ambiguïté NIC garde le runtime arrêté; politique locale sans dépendance centrale. | Le niveau de preuve est Code + lab local. Aucun SLO de production n’est acquis; l’owner doit mesurer disponibilité, erreurs, saturation et reprise avant promotion. |
Entrées, sorties, protocoles, données, dépendances et configuration.
| Amont et entrées | Aval et sorties | Interfaces et trust boundary | État, données et déploiement |
|---|---|---|---|
| Policy canonique, identités d’interface et configuration d’image. | Kamailio, Asterisk, management et preuves health locales. | 5061/RTP public, 8089 edge, 22/123 management; input/output/forward drop. | Identité lie policy canonique, modes, fichier rendu et règles actives. Déploiement: Lab local uniquement; aucun runtime cloud ou carrier déployé n’est attesté. |
Le statut de preuve reste visible quel que soit le profil choisi.
| Sécurité et identité | Preuve et sources | Blockers | Définitions |
|---|---|---|---|
| 5061/RTP public, 8089 edge, 22/123 management; input/output/forward drop. | Niveau de preuve: Une preuve locale bornée existe. Elle ne vaut ni déploiement cloud, ni preuve carrier/PSTN, ni qualification de production. Mauvaise interface refusée; quatre dérives health-lab détectées. Source: edge.py:render_nft, health.py.Vue d’autorité du domaine · Entrée du catalogue | NO-GO: Déploiement, exercice de panne réel, SLO et interopérabilité externe restent des gates. | Consulter les définitions de cette fiche |