docs : syntaxe des ACL vérifiée sur le matériel Binardat

Une ACL générée s'applique telle quelle, ses règles dans l'ordre émis —
`ip access-list extended <NOM>`, masques normaux, `any`.

Détail de lecture consigné : le boîtier affiche `any-destination` là où l'on
saisit `any`. Comparer un `show access-lists` au devis ferait apparaître une
différence qui n'en est pas une.

Cinq familles de syntaxe sur six sont maintenant vérifiées contre le
matériel : VLAN, SVI, trunks, routes, ACL. Ne reste que la forme d'entrée des
commandes de spanning-tree, que `show` ne révèle pas.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
Daniel Allaire 2026-08-02 19:01:52 -04:00
parent 0c55986e81
commit 1150a8e9c8
2 changed files with 21 additions and 3 deletions

View file

@ -1,5 +1,19 @@
# CHANGELOG — Set-OPS
## 2026-08-02 (suite 16) — la syntaxe des ACL vérifiée sur le matériel
`show access-lists` confirme la dernière famille de syntaxe restée ouverte : une ACL générée
s'applique **telle quelle** sur le Binardat, ses règles dans l'ordre émis —
`ip access-list extended <NOM>`, masques normaux, `any`.
Détail de lecture consigné : le boîtier **affiche** `any-destination` là où l'on saisit `any`.
Comparer un `show access-lists` au devis ferait apparaître une différence qui n'en est pas une
— c'est le genre de faux positif qui fait perdre une heure.
**Bilan des dialectes.** Cinq familles sur six sont désormais vérifiées contre le matériel :
VLAN, SVI, trunks, routes, ACL. Ne reste que la **forme d'entrée** des commandes de
spanning-tree, que `show` ne révèle pas.
## 2026-08-02 (suite 15) — `underlay.stp.mode` aligné sur le matériel
`mode: mstp`, parce que c'est le mode d'usine du commutateur (`show spanning-tree` :

View file

@ -305,9 +305,13 @@ ansible-vault edit instance/inventories/principal/group_vars/all/vault.yml
« désactivé ». Deux conséquences : `underlay.stp.mode` doit dire `mstp` si l'on garde le
comportement d'usine, et la ligne de priorité émise pour les switches d'accès (32768) est un
non-opérant qui écrit ce qui est déjà vrai.
- **Restent non vérifiés sur Binardat** : la syntaxe des ACL (`ip access-list extended`) et les
commandes de configuration du spanning-tree — `show` en donne l'état, pas la forme d'entrée.
En MSTP, la priorité se règle en général par instance, ce qui n'est pas la forme émise.
- ~~La syntaxe des ACL~~**réglé le 2026-08-02** : une ACL générée s'applique telle quelle,
ses règles dans l'ordre (`ip access-list extended <NOM>`, masques normaux, `any`). Détail de
lecture : le boîtier **affiche** `any-destination` là où l'on saisit `any` — comparer un
`show access-lists` au devis fait apparaître une différence qui n'en est pas une.
- **Reste non vérifiée** : la forme d'**entrée** des commandes de spanning-tree. `show` en
donne l'état, pas la syntaxe. En MSTP, la priorité se règle en général par instance, ce qui
n'est pas la forme émise — le devis le signale lui-même à cet endroit.
- **Les ports physiques restent à nommer**`<PORT-VERS-PROXMOX>`, `<PORT-VERS-FRONTIERE>`
et `<PORT-TRUNK>` ; rien dans le modèle ne peut les deviner.
- ~~**La sortie générale** n'est pas déclarée~~**réglé le 2026-08-02.** Elle est