# OmniRoute kvm4 — Passerelle Flash (sites & minisites)

Mise à jour : 2026-09-12

## Rôle
kvm4 héberge la **3ᵉ instance OmniRoute**, dédiée à la **gestion des sites web / minisites**,
avec le modèle **DeepSeek V4.1 Flash** (`deepseek-flash`, texte + image).

## Configuration
- Config **standard** appliquée : `/root/.omniroute/.env` (JWT_SECRET, API_KEY_SECRET, NODE_ENV, RATE_LIMIT…),
  secrets préservés. Backup : `.env.bak-20260912-1728`
- Provider **deepseek** actif (id `8edca2d9-0c8e-4411-b2cb-4a011c223419`), **modèle par défaut `deepseek-flash`**
- Catalogue synchronisé : `deepseek-flash`, `deepseek-v4-pro`

## Accès
### 1) Depuis kvm4 lui-même (immédiat, sans DNS)
```
http://127.0.0.1:20128/v1/chat/completions
model: ds/deepseek-flash
Authorization: Bearer <clé OmniRoute kvm4>   (voir coffres)
```

### 2) Depuis l'extérieur (via Apache)
Le vhost `moret.assemblees-citoyennes.org` fait reverse-proxy :
```
POST https://moret.assemblees-citoyennes.org/v1/chat/completions
model: ds/deepseek-flash
Authorization: Bearer <clé>
```
Vhost modifié : `/etc/apache2/sites-available/moret.conf` (backup `.bak-20260912-1827`).

## ⚠ Blocage DNS (action requise)
`moret.assemblees-citoyennes.org` pointe vers **194.36.166.10 (OVH)** au lieu de **187.124.39.137 (kvm4)**.
DNS géré chez **Ouvaton** (ns1/ns2.ouvaton.coop).

À modifier dans la zone `assemblees-citoyennes.org` :
```
moret   A   187.124.39.137
```
Ensuite : certificat **Let's Encrypt** (le certificat actuel est auto-signé) + test externe.

## Sécurité
- Pare-feu kvm4 : `20128` **local uniquement** (127.0.0.1) → l'accès passe par Apache + clé API.
- La clé API est enregistrée dans `coffre-systeme.gpg`, `coffre-firefox.gpg`, `coffre-omni-admin.gpg`.
