From 1150a8e9c893cfcf1b570284ff667699675abe0b Mon Sep 17 00:00:00 2001 From: Daniel Allaire Date: Sun, 2 Aug 2026 19:01:52 -0400 Subject: [PATCH] =?UTF-8?q?docs=20:=20syntaxe=20des=20ACL=20v=C3=A9rifi?= =?UTF-8?q?=C3=A9e=20sur=20le=20mat=C3=A9riel=20Binardat?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Une ACL générée s'applique telle quelle, ses règles dans l'ordre émis — `ip access-list extended `, masques normaux, `any`. Détail de lecture consigné : le boîtier affiche `any-destination` là où l'on saisit `any`. Comparer un `show access-lists` au devis ferait apparaître une différence qui n'en est pas une. Cinq familles de syntaxe sur six sont maintenant vérifiées contre le matériel : VLAN, SVI, trunks, routes, ACL. Ne reste que la forme d'entrée des commandes de spanning-tree, que `show` ne révèle pas. Co-Authored-By: Claude Opus 5 --- CHANGELOG.md | 14 ++++++++++++++ docs/frontiere-opnsense.md | 10 +++++++--- 2 files changed, 21 insertions(+), 3 deletions(-) diff --git a/CHANGELOG.md b/CHANGELOG.md index 538bded..6584c27 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -1,5 +1,19 @@ # CHANGELOG — Set-OPS +## 2026-08-02 (suite 16) — la syntaxe des ACL vérifiée sur le matériel + +`show access-lists` confirme la dernière famille de syntaxe restée ouverte : une ACL générée +s'applique **telle quelle** sur le Binardat, ses règles dans l'ordre émis — +`ip access-list extended `, masques normaux, `any`. + +Détail de lecture consigné : le boîtier **affiche** `any-destination` là où l'on saisit `any`. +Comparer un `show access-lists` au devis ferait apparaître une différence qui n'en est pas une +— c'est le genre de faux positif qui fait perdre une heure. + +**Bilan des dialectes.** Cinq familles sur six sont désormais vérifiées contre le matériel : +VLAN, SVI, trunks, routes, ACL. Ne reste que la **forme d'entrée** des commandes de +spanning-tree, que `show` ne révèle pas. + ## 2026-08-02 (suite 15) — `underlay.stp.mode` aligné sur le matériel `mode: mstp`, parce que c'est le mode d'usine du commutateur (`show spanning-tree` : diff --git a/docs/frontiere-opnsense.md b/docs/frontiere-opnsense.md index 27feca5..2366d59 100644 --- a/docs/frontiere-opnsense.md +++ b/docs/frontiere-opnsense.md @@ -305,9 +305,13 @@ ansible-vault edit instance/inventories/principal/group_vars/all/vault.yml « désactivé ». Deux conséquences : `underlay.stp.mode` doit dire `mstp` si l'on garde le comportement d'usine, et la ligne de priorité émise pour les switches d'accès (32768) est un non-opérant qui écrit ce qui est déjà vrai. -- **Restent non vérifiés sur Binardat** : la syntaxe des ACL (`ip access-list extended`) et les - commandes de configuration du spanning-tree — `show` en donne l'état, pas la forme d'entrée. - En MSTP, la priorité se règle en général par instance, ce qui n'est pas la forme émise. +- ~~La syntaxe des ACL~~ — **réglé le 2026-08-02** : une ACL générée s'applique telle quelle, + ses règles dans l'ordre (`ip access-list extended `, masques normaux, `any`). Détail de + lecture : le boîtier **affiche** `any-destination` là où l'on saisit `any` — comparer un + `show access-lists` au devis fait apparaître une différence qui n'en est pas une. +- **Reste non vérifiée** : la forme d'**entrée** des commandes de spanning-tree. `show` en + donne l'état, pas la syntaxe. En MSTP, la priorité se règle en général par instance, ce qui + n'est pas la forme émise — le devis le signale lui-même à cet endroit. - **Les ports physiques restent à nommer** — ``, `` et `` ; rien dans le modèle ne peut les deviner. - ~~**La sortie générale** n'est pas déclarée~~ — **réglé le 2026-08-02.** Elle est