site : toutes les valeurs decidables sont posees, restent les faits du materiel
Terrain vierge, factory settings : ce qui relevait d une DECISION a ete tranche.
Il reste treize valeurs, et ce sont des faits que seul le materiel peut dire.
Decisions :
- noeud `atelier`, frontiere `portail`, domaine du site `socle.internal` (distinct
de technolibre.internal, qui appartient au locataire)
- pont unique vmbr0 VLAN-aware : sans seconde carte, d autres ponts ne separeraient
rien
- gabarit 99998, le meme dans toute la flotte ; stockage local-lvm, le seul present
sur un noeud unique
- rebond ansible@10.31.0.1, noeud 10.31.0.41
routage_tenants: sdn — et c est le point qui demandait un arbitrage. Sans
commutateur de niveau 3, le mode `switch` ferait porter les SVI a la frontiere :
six interfaces VLAN de locataire EN PLUS de ses six pattes de site, et les ACL
entre elles a verifier a la main. En EVPN, le routage et le filtrage inter-zone du
locataire vivent sur le noeud, la frontiere ne voit que le transit, et le moteur
sait deja poser tout ca. L objection « EVPN sur un seul noeud, c est un maillage
sans pair » se retourne : un VTEP unique n a aucune session a etablir.
CONSEQUENCE MESUREE AVANT LA VISITE, PAS PENDANT. En mode sdn, devis_opnsense
derive le prochain saut des routes de la frontiere depuis
proxmox_sdn.sortie_primaire — qui vit dans proxmox-hebergeur.yml, absent de ce
depot. La derivation rendait une chaine VIDE : le devis se tait au lieu d ecrire
faux, mais la frontiere restait sans route de retour vers le locataire. Le fichier
est cree ; la derivation rend maintenant 10.0.4.41.
ASN 65031 et controleur EVPN0031, derives de l index du site plutot que repris de
Chezlepro (65000) : les deux sites ont vocation a etre relies, et deux clusters qui
echangent des routes avec le meme numero d AS produisent une panne dont le message
ne parle pas d AS.
COLLECTE.md ne demande plus que ce qui se releve : le nom de la carte reseau, les
deux adresses de la frontiere, les neuf noms d interfaces optN. Plus un chiffre a
mesurer avant de materialiser — quinze clones complets font environ 600 Go sur
local-lvm.
Federation : 5 instances, aucun index en collision (13, 17, 23, 29, 31, 37).
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-13 14:16:37 -04:00
|
|
|
# Le CLUSTER, vu par l'HEBERGEUR — pas par un tenant.
|
|
|
|
|
#
|
|
|
|
|
# API du cluster, noeuds, stockages, ponts : du materiel possede par l'hebergeur.
|
|
|
|
|
# Recopiees dans le group_vars de chaque tenant, ces valeurs avaient deja diverge chez
|
|
|
|
|
# Chezlepro — deux inventaires contradictoires du meme cluster. Ce fichier vit donc dans
|
|
|
|
|
# le depot de l'HEBERGEUR, a cote d'underlay.yml (D-14), et se trouve par derivation du
|
|
|
|
|
# symlink qui designe deja l'hebergeur (D-17).
|
|
|
|
|
#
|
|
|
|
|
# Les secrets (jeton d'API) n'entrent jamais ici : voute de l'instance.
|
|
|
|
|
#
|
|
|
|
|
# CREE LE 2026-09-13, ET C'EST UNE CONSEQUENCE DIRECTE DU CHOIX `routage_tenants: sdn`.
|
|
|
|
|
# En mode EVPN, `devis_opnsense` derive le prochain saut des routes de la frontiere depuis
|
|
|
|
|
# `proxmox_sdn.sortie_primaire`. Sans ce fichier, la derivation rend une chaine VIDE — et
|
|
|
|
|
# le devis se tait au lieu d'ecrire faux, ce qui est le bon comportement mais laisse la
|
|
|
|
|
# frontiere sans route de retour vers le locataire. Mesure faite avant la visite, pas
|
|
|
|
|
# pendant.
|
|
|
|
|
---
|
niveau 3 : la meme organisation que SITE-Chezlepro, commutateur compris
Il y a bien un commutateur entre la fabric et la frontiere, comme a Chezlepro.
`routeur` portait `portail` — la frontiere — parce qu on avait cru le contraire.
- routeur : arche-1, le commutateur ; la frontiere ne fait que la bordure nord/sud
- grappe-controle (vlan 1, 10.31.1.0/24) : l interface web et l API de Proxmox, a la
meme place qu a Chezlepro. `proxmox_api_host` y pointe desormais.
- underlay-vxlan (vlan 50, 10.31.50.0/24) : exige par `routage_tenants: sdn`, et il
manquait. Adresse derive de l index du site, pas repris de Chezlepro (192.168.50) :
les deux sites ont vocation a etre relies.
- les hotes : le noeud sur ses quatre pattes, le commutateur, la passerelle amont
`routage_tenants` reste `sdn` — c est aussi ce que fait Chezlepro. Verifie : le devis
reseau vise arche-1 et emet les VLAN 1, 31-36, 40, 50 avec ZERO SVI, exactement la
forme de Chezlepro ; le devis SDN est conforme, 1 zone, 6 VNets, aucune collision.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-13 16:18:31 -04:00
|
|
|
# UNE ADRESSE, PAS UN NOM DE NOEUD — et celle du plan de controle (`grappe-controle`),
|
|
|
|
|
# pas celle de gestion : c est la patte ou l interface web et l API de Proxmox ecoutent,
|
|
|
|
|
# comme chez Chezlepro. `atelier` ne resout ni depuis le poste de l'exploitant
|
site : toutes les valeurs decidables sont posees, restent les faits du materiel
Terrain vierge, factory settings : ce qui relevait d une DECISION a ete tranche.
Il reste treize valeurs, et ce sont des faits que seul le materiel peut dire.
Decisions :
- noeud `atelier`, frontiere `portail`, domaine du site `socle.internal` (distinct
de technolibre.internal, qui appartient au locataire)
- pont unique vmbr0 VLAN-aware : sans seconde carte, d autres ponts ne separeraient
rien
- gabarit 99998, le meme dans toute la flotte ; stockage local-lvm, le seul present
sur un noeud unique
- rebond ansible@10.31.0.1, noeud 10.31.0.41
routage_tenants: sdn — et c est le point qui demandait un arbitrage. Sans
commutateur de niveau 3, le mode `switch` ferait porter les SVI a la frontiere :
six interfaces VLAN de locataire EN PLUS de ses six pattes de site, et les ACL
entre elles a verifier a la main. En EVPN, le routage et le filtrage inter-zone du
locataire vivent sur le noeud, la frontiere ne voit que le transit, et le moteur
sait deja poser tout ca. L objection « EVPN sur un seul noeud, c est un maillage
sans pair » se retourne : un VTEP unique n a aucune session a etablir.
CONSEQUENCE MESUREE AVANT LA VISITE, PAS PENDANT. En mode sdn, devis_opnsense
derive le prochain saut des routes de la frontiere depuis
proxmox_sdn.sortie_primaire — qui vit dans proxmox-hebergeur.yml, absent de ce
depot. La derivation rendait une chaine VIDE : le devis se tait au lieu d ecrire
faux, mais la frontiere restait sans route de retour vers le locataire. Le fichier
est cree ; la derivation rend maintenant 10.0.4.41.
ASN 65031 et controleur EVPN0031, derives de l index du site plutot que repris de
Chezlepro (65000) : les deux sites ont vocation a etre relies, et deux clusters qui
echangent des routes avec le meme numero d AS produisent une panne dont le message
ne parle pas d AS.
COLLECTE.md ne demande plus que ce qui se releve : le nom de la carte reseau, les
deux adresses de la frontiere, les neuf noms d interfaces optN. Plus un chiffre a
mesurer avant de materialiser — quinze clones complets font environ 600 Go sur
local-lvm.
Federation : 5 instances, aucun index en collision (13, 17, 23, 29, 31, 37).
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-13 14:16:37 -04:00
|
|
|
# ni depuis le runner : seuls les hyperviseurs connaissent ce nom, par leur /etc/hosts. Les
|
|
|
|
|
# NOEUDS gardent leurs noms plus bas — ce sont des identifiants dans les chemins d'API, pas
|
|
|
|
|
# des points de contact.
|
niveau 3 : la meme organisation que SITE-Chezlepro, commutateur compris
Il y a bien un commutateur entre la fabric et la frontiere, comme a Chezlepro.
`routeur` portait `portail` — la frontiere — parce qu on avait cru le contraire.
- routeur : arche-1, le commutateur ; la frontiere ne fait que la bordure nord/sud
- grappe-controle (vlan 1, 10.31.1.0/24) : l interface web et l API de Proxmox, a la
meme place qu a Chezlepro. `proxmox_api_host` y pointe desormais.
- underlay-vxlan (vlan 50, 10.31.50.0/24) : exige par `routage_tenants: sdn`, et il
manquait. Adresse derive de l index du site, pas repris de Chezlepro (192.168.50) :
les deux sites ont vocation a etre relies.
- les hotes : le noeud sur ses quatre pattes, le commutateur, la passerelle amont
`routage_tenants` reste `sdn` — c est aussi ce que fait Chezlepro. Verifie : le devis
reseau vise arche-1 et emet les VLAN 1, 31-36, 40, 50 avec ZERO SVI, exactement la
forme de Chezlepro ; le devis SDN est conforme, 1 zone, 6 VNets, aucune collision.
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-13 16:18:31 -04:00
|
|
|
proxmox_api_host: 10.31.1.41
|
site : toutes les valeurs decidables sont posees, restent les faits du materiel
Terrain vierge, factory settings : ce qui relevait d une DECISION a ete tranche.
Il reste treize valeurs, et ce sont des faits que seul le materiel peut dire.
Decisions :
- noeud `atelier`, frontiere `portail`, domaine du site `socle.internal` (distinct
de technolibre.internal, qui appartient au locataire)
- pont unique vmbr0 VLAN-aware : sans seconde carte, d autres ponts ne separeraient
rien
- gabarit 99998, le meme dans toute la flotte ; stockage local-lvm, le seul present
sur un noeud unique
- rebond ansible@10.31.0.1, noeud 10.31.0.41
routage_tenants: sdn — et c est le point qui demandait un arbitrage. Sans
commutateur de niveau 3, le mode `switch` ferait porter les SVI a la frontiere :
six interfaces VLAN de locataire EN PLUS de ses six pattes de site, et les ACL
entre elles a verifier a la main. En EVPN, le routage et le filtrage inter-zone du
locataire vivent sur le noeud, la frontiere ne voit que le transit, et le moteur
sait deja poser tout ca. L objection « EVPN sur un seul noeud, c est un maillage
sans pair » se retourne : un VTEP unique n a aucune session a etablir.
CONSEQUENCE MESUREE AVANT LA VISITE, PAS PENDANT. En mode sdn, devis_opnsense
derive le prochain saut des routes de la frontiere depuis
proxmox_sdn.sortie_primaire — qui vit dans proxmox-hebergeur.yml, absent de ce
depot. La derivation rendait une chaine VIDE : le devis se tait au lieu d ecrire
faux, mais la frontiere restait sans route de retour vers le locataire. Le fichier
est cree ; la derivation rend maintenant 10.0.4.41.
ASN 65031 et controleur EVPN0031, derives de l index du site plutot que repris de
Chezlepro (65000) : les deux sites ont vocation a etre relies, et deux clusters qui
echangent des routes avec le meme numero d AS produisent une panne dont le message
ne parle pas d AS.
COLLECTE.md ne demande plus que ce qui se releve : le nom de la carte reseau, les
deux adresses de la frontiere, les neuf noms d interfaces optN. Plus un chiffre a
mesurer avant de materialiser — quinze clones complets font environ 600 Go sur
local-lvm.
Federation : 5 instances, aucun index en collision (13, 17, 23, 29, 31, 37).
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-13 14:16:37 -04:00
|
|
|
proxmox_api_port: '8006'
|
|
|
|
|
proxmox_api_user: ansible@pve
|
|
|
|
|
|
|
|
|
|
# UN SEUL NOEUD. C'est la difference de fond avec Chezlepro, et elle est assumee : pas de
|
|
|
|
|
# migration, pas de quorum, le SPOF est total. Ce fichier le dit plutot que de le masquer.
|
|
|
|
|
proxmox_noeuds:
|
|
|
|
|
- atelier
|
|
|
|
|
|
|
|
|
|
# UN SEUL PONT. Les six zones du site et celles du locataire sont des VLAN portes par le
|
|
|
|
|
# meme pont, en mode VLAN-aware. Sur un noeud sans seconde carte, ajouter des ponts
|
|
|
|
|
# n'ajouterait aucune separation reelle.
|
|
|
|
|
proxmox_ponts:
|
|
|
|
|
- vmbr0
|
|
|
|
|
|
|
|
|
|
proxmox_sdn:
|
|
|
|
|
# ASN DERIVE DE L'INDEX DU SITE (31), pas repris de Chezlepro (65000). Les deux sites
|
|
|
|
|
# ont vocation a etre relies ; deux clusters qui echangent des routes avec le meme
|
|
|
|
|
# numero d'AS produisent une panne dont le message ne parle pas d'AS. Un numero derive
|
|
|
|
|
# est unique par construction, comme tout le reste de l'adressage.
|
|
|
|
|
asn: 65031
|
|
|
|
|
# HUIT CARACTERES AU PLUS — l'identifiant sert de base aux noms de bridge, veth et tap.
|
|
|
|
|
# Nomme d'apres le SITE (31), parce que le controleur est un objet de CLUSTER : il
|
|
|
|
|
# survivra au premier locataire et en servira d'autres.
|
|
|
|
|
controleur: EVPN0031
|
|
|
|
|
noeuds_de_sortie:
|
|
|
|
|
- atelier
|
|
|
|
|
sortie_primaire: atelier
|
|
|
|
|
|
|
|
|
|
# `local-lvm` : ce que Proxmox pose a l'installation, et la seule chose presente sur un
|
|
|
|
|
# noeud unique. Quinze clones COMPLETS y tiennent ou n'y tiennent pas — c'est la premiere
|
|
|
|
|
# mesure a faire sur place, avant de lancer quoi que ce soit.
|
|
|
|
|
proxmox_stockages:
|
|
|
|
|
- local-lvm
|
|
|
|
|
|
|
|
|
|
proxmox_validate_certs: false
|