diff --git a/wiki/Multi-instance-et-fédération.md b/wiki/Multi-instance-et-fédération.md index 1a0e735..0c41403 100644 --- a/wiki/Multi-instance-et-fédération.md +++ b/wiki/Multi-instance-et-fédération.md @@ -41,6 +41,25 @@ chevauchement possible : VLAN `1000+index×10+zone` (les VLAN de deux index diff **Garde-fous.** `federe: false` exclut un bac à sable local du réseau convergé. La **preuve P21** échoue si deux instances fédérées partagent un `index`. +**Le devis du commutateur.** `make devis-reseau` **dérive** des nomenclatures fédérées la config +à coller dans le switch : les VLAN par zone, les **SVI** (`ip address …`, passerelles) et les +**ACL d'isolation** (default-deny inter-tenant — un tenant ne parle qu'à lui-même, le reste passe +par OPNsense). C'est le pendant matériel de l'isolation logique. + +**Le dialecte de CLI.** Toutes les CLI de switch ne se ressemblent pas. Set-OPS génère par défaut +du **Cisco** (`cisco`), mais connaît aussi le **Binardat** (`binardat`), qui diffère sur deux +pièges qui font *passer un VLAN mais fuir un tenant* : + +| | Cisco | Binardat | +|---|---|---| +| Masque d'ACL | **inversé** (wildcard `0.0.255.255`) | **normal** (`255.255.0.0`) | +| Commentaire d'ACL | `remark …` | **absent** (omis) | + +*(Le SVI `ip address … 255.255.255.0` est en masque normal sur les deux — rien à changer.)* +Choisir le dialecte : `make devis-reseau DIALECTE=binardat`, la variable d'environnement +`SETOPS_DIALECTE=binardat` (défaut permanent), ou l'option `--dialecte`. La GUI (vue Réseau, +lecture seule) suit l'environnement. **Le dépôt public reste générique** (`cisco`). + --- ## ③ Pourquoi c'est transférable