Skip to content
StableAudienceSécuritéOpsAudit banqueOwner@platform-opsDernière revue2026-05-21

Topologie réseau

Vue réseau de la plateforme Nex : flux de l’Internet jusqu’aux pods K8s, segmentation, exits.

Diagramme

Composants

Edge (Cloudflare)

  • Zone : paywithnex.com (Zone ID 42d017ab767f081e4870d86f6795f3b9)
  • Plan : Free (passage Pro/Business à prévoir si besoins WAF avancés)
  • SSL mode : Full (strict). Min TLS 1.2. Always Use HTTPS ON.
  • WAF : mode Block sur les endpoints sensibles (/auth/login, /auth/register, /auth/otp).
  • CDN : assets statiques + doc VitePress (docs.paywithnex.com).

Load balancer

  • AWS NLB dans eu-west-3 (Paris), proxy via Cloudflare. Pas d’adresse IP publique exposée directement.

Cluster EKS

  • Région : eu-west-3.
  • Cluster staging : 5x t3a.medium, K8s v1.29.
  • Cluster production : (à documenter selon état actuel).
  • Namespaces : nex-staging, nex-production.
  • Ingress : ingress-nginx (Helm 4.14.3), cert-manager (1.19.4), ClusterIssuer letsencrypt-prod (READY).

Datastores

  • RDS PostgreSQL : multi-AZ, schémas logiques par service.
  • Redis (ElastiCache ou équivalent) : cache, sessions, rate limiting.
  • S3 : fichiers KYC, KYB, photos (à confirmer config exacte).

Network policies (segmentation interne K8s)

  • default-deny ingress appliqué par défaut sur tous les pods.
  • ingress-controller autorisé à pousser vers tous les pods exposés.
  • Communication intra-namespace : autorisée pod-à-pod (REST + JWT internal-service).
  • Cross-namespace : interdite (staging ne peut pas appeler production et vice-versa).

Routes publiques

Route publiqueCible interneNotes
https://dev.paywithnex.com/api/*orchestrator:3004Toutes les requêtes apps/dashboards (route simplifiée)
https://docs.paywithnex.comCloudflare Pages (Direct Upload)Doc VitePress

Les anciennes routes /auth/* et /configuration/* directes ont été retirées au profit du tout-via-orchestrator.

Egress (sortants autorisés)

Les pods peuvent atteindre les services externes suivants en sortie :

DestinationService Nex appelantUsage
Firebase (Google APIs)auth, notificationsCustom tokens + push messaging
Opérateurs Mobile Moneyproviders-gatewayCash-in / cash-out / paiements
Apentiscustomer-profiles-kycVérification KYC
Doppler APIExternal Secrets OperatorPull secrets (synchronisation continue)

Tout autre egress doit être explicitement listé avant déploiement.

Certificats TLS

  • Provisionnement : automatique via cert-manager + ClusterIssuer Let’s Encrypt.
  • Renouvellement : automatique (avant J-30 expiration).
  • Audit : à monitorer via Grafana (cert-manager metrics) — voir /operations/monitoring-alertes.

Sécurité périmétrique — voir aussi

Nex — Plateforme fintech CEMAC