federe : patient 0 entre dans la politique du site

Il n'etait qu'un plan : rien ne devait lui reserver de VLAN ni de regles. Il est
maintenant destine a etre materialise, donc il doit exister AVANT `make sdn-appliquer` —
sinon ses zones ne sont creees nulle part et ses VM naissent sur un reseau non provisionne.

VERIFIE apres bascule, sur le cluster reel (VPN monte) :
- placement : noeud asgard, stockage TrueNAS, pont vmbr1, gabarit 99998 — les quatre
  existent. Le gabarit dore a survecu au rasage des VM.
- SDN : 3 zones, 16 VNet, 16 sous-reseaux, aucune collision.
- frontiere : 52 regles, 16 routes, devis coherent.
- harnais complet du moteur : 38 OK, 0 echec, 0 saute.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
Daniel Allaire 2026-08-20 21:15:43 -04:00
parent 3cf00bbf3a
commit 338278e5d3

View file

@ -15,16 +15,17 @@ reservations:
reserve_min: 2
reserve_max: 9
# PATIENT 0 NE PARTICIPE PAS ENCORE AUX DEVIS DU SITE.
# PATIENT 0 PARTICIPE AUX DEVIS DU SITE (bascule le 2026-08-20).
#
# `federe: false` l'exclut de `devis_reseau.decouvrir()` : ni la frontiere, ni le SDN,
# ni le pare-feu de l'hyperviseur ne lui reservent quoi que ce soit. C'est deliberate et
# TEMPORAIRE — un ecosysteme qui n'est pas deploye n'a rien a faire dans la politique du
# site (c'est exactement ce qui avait injecte les adresses d'un tenant perime dans le
# pare-feu partage, le 2026-08-12).
# `federe: true` le rend visible a `devis_reseau.decouvrir()` : la frontiere lui pose ses
# regles et ses routes, le SDN cree ses zones, le pare-feu de l'hyperviseur derive ses
# groupes. C'est ce qu'il faut AVANT `make sdn-appliquer` — sinon ses VLAN n'existent
# nulle part et les VM naissent sur un reseau qui n'a pas ete provisionne.
#
# A BASCULER A `true` le jour ou on le materialise, avant `make sdn-appliquer`.
federe: false
# Il est reste a `false` tant qu'il n'etait qu'un plan : un ecosysteme qui n'existe pas
# n'a rien a faire dans la politique d'un site. C'est ainsi qu'un tenant perime avait
# injecte ses vieilles adresses dans le pare-feu partage, le 2026-08-12.
federe: true
# Zones de securite (un /24 + VLAN chacune) — seuls les libelles sont du modele.
categories: