From c1b200ae15ac6243f73d9e76d4eabcc3a365287c Mon Sep 17 00:00:00 2001 From: Roger Date: Fri, 11 Sep 2026 17:35:43 +0200 Subject: [PATCH] SPEC-055: lock Cloudflare Access email to admin@itecnologys.com. Hostname for the Proxmox tunnel remains pending due to DNS conflicts. Co-authored-by: Cursor --- .../SPEC-055-PROXMOX-CF-TUNNEL-ACCESS-PLAN.md | 25 ++++++++++++------- 1 file changed, 16 insertions(+), 9 deletions(-) diff --git a/Infra-Network/SPEC-055-PROXMOX-CF-TUNNEL-ACCESS-PLAN.md b/Infra-Network/SPEC-055-PROXMOX-CF-TUNNEL-ACCESS-PLAN.md index d166db4..2800a0a 100644 --- a/Infra-Network/SPEC-055-PROXMOX-CF-TUNNEL-ACCESS-PLAN.md +++ b/Infra-Network/SPEC-055-PROXMOX-CF-TUNNEL-ACCESS-PLAN.md @@ -31,7 +31,7 @@ Browser (mundo) |---------|--------|--------| | Hostname | **`pve.itecnologys.com`** | Novo; não reutilizar `big1.itecnologys.com` (hoje A→`95.216.14.146` proxied = WAN pfSense) | | Origin | `http://127.0.0.1:8006` | Túnel só no loopback; WAN `:8006` continua DROP | -| Auth | **Cloudflare Access** (One-time PIN / IdP) | Sem Access = não publicar | +| Auth | **Cloudflare Access** — Allow email **`admin@itecnologys.com`** | Sem Access = não publicar | | Connector | `cloudflared` **systemd no big1** | Simples; um serviço dedicado `cloudflared-pve-admin` | | Config | Remota no Zero Trust dashboard **ou** YAML local | Preferir dashboard CF (`config_src: cloudflare`) como no BIG | | pfSense | **Não** neste SPEC | Fase 2 (SPEC futuro) | @@ -45,8 +45,9 @@ Browser (mundo) - Account → Access: Apps & Policies Edit - Zone `itecnologys.com` → DNS: Edit - (O token DNS actual de zona **não basta** para criar túneis / Access.) -2. Email(s) autorizados (proposta): `admin@itecnologys.com` (+ outros que Roger indicar). -3. Confirmar que Zero Trust / Team domain está activo na conta CF. +2. Email(s) autorizados Access: **`admin@itecnologys.com`** (confirmado 2026-09-11). +3. Confirmar que Zero Trust / Team domain está activo na conta CF. +4. **Hostname ainda por escolher** (ver secção abaixo). **Não implementar** até Roger fornecer token (ou criar no dashboard) e confirmar o email Access. @@ -120,13 +121,19 @@ Browser (mundo) --- -## Checklist Roger (antes de executar) +## Hostname (decisão pendente) -- [ ] Confirmar hostname `pve.itecnologys.com` (ou outro nome) -- [ ] Confirmar email(s) Access -- [ ] Fornecer token CF com Tunnel + Access **ou** criar túnel no dashboard e passar só o **install token** do connector -- [ ] Confirmar: origin `http://127.0.0.1:8006` vs HTTPS + noTLSVerify -- [ ] OK explícito para implementar (este documento é só plano) +DNS actual (2026-09-11): + +| Nome | Estado | Nota | +|------|--------|------| +| `big1.itecnologys.com` | A → `95.216.14.146` proxied | WAN pfSense — **conflito** | +| `proxmox.itecnologys.com` | A → `100.90.196.58` | Proxmox **casa (big)** — **conflito** | +| `pve.itecnologys.com` | livre | Recomendado | +| `proxmox-big1.itecnologys.com` | livre | Alternativa clara | + +**Access email:** `admin@itecnologys.com` ✅ +**Hostname:** ⏳ aguarda escolha do Roger. ---