un seul plan d administration : grappe-controle retire

Ce site declarait deux reseaux d administration, calques sur Chezlepro : `management`
(le plan d admin) et `grappe-controle` (interface web et API de Proxmox).

Cette separation a une cause HISTORIQUE chez Chezlepro : ses trois noeuds existaient
avant Set-OPS, sur un reseau qui leur etait deja propre — et que le poste de
l exploitant atteint par routage, pas en s y posant.

Ici, un seul noeud et un terrain vierge : le second reseau ne separait rien. Il
obligeait seulement a router entre les deux pour que le poste — pose sur l admin —
atteigne une API posee ailleurs.

L exploitant se donne une adresse secondaire dans 10.31.0.0/24, exactement comme il le
fait deja pour 10.17.0.x et 10.37.0.x chez lui, et atteint d un coup la frontiere
(.1), le noeud (.41) et le rebond.

- reseau `grappe-controle` retire ; le noeud et la passerelle amont reviennent sur
  `management` (10.31.0.41 et 10.31.0.254)
- `proxmox_api_host` suit : 10.31.0.41
- COLLECTE.md dit ou le poste doit se poser

Verifie : devis SDN conforme (1 zone, 6 VNets), devis reseau emet les VLAN 31-36, 40
et 50 avec zero SVI, contrat du site inchange.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
This commit is contained in:
Daniel Allaire 2026-09-13 18:28:50 -04:00
parent f84e0ba6ed
commit 7db59ebfe9
3 changed files with 24 additions and 19 deletions

View file

@ -43,6 +43,8 @@ prendre. Les dix autres secrets du site sont déjà engendrés.
| | Valeur | Raison |
|---|---|---|
| Index du site | `31` | Les sites prennent leur propre index depuis le 2026-09-12 |
| Plan d'administration | `10.31.0.0/24` | **Un seul** — frontière `.1`, nœud `.41`, passerelle amont `.254` |
| Adresse du poste | une secondaire dans `10.31.0.0/24` | De là, l'API Proxmox, la frontière et le rebond sont tous joignables |
| Nœud Proxmox | `atelier` | À poser comme nom d'hôte à l'installation |
| Frontière | `portail` | Étiquette dans la carte ; l'OPNsense peut garder son nom réel |
| Domaine du site | `socle.internal` | Distinct de `technolibre.internal`, qui est au locataire |

View file

@ -15,13 +15,15 @@
# frontiere sans route de retour vers le locataire. Mesure faite avant la visite, pas
# pendant.
---
# UNE ADRESSE, PAS UN NOM DE NOEUD — et celle du plan de controle (`grappe-controle`),
# pas celle de gestion : c est la patte ou l interface web et l API de Proxmox ecoutent,
# comme chez Chezlepro. `atelier` ne resout ni depuis le poste de l'exploitant
# UNE ADRESSE, PAS UN NOM DE NOEUD. `atelier` ne resout ni depuis le poste de
# l exploitant ni depuis le runner : seuls les hyperviseurs connaissent ce nom.
#
# C'est la patte du PLAN D'ADMINISTRATION — ce site n'en a qu'un. L'exploitant s'y
# donne une adresse secondaire et atteint l API sans routage intermediaire. `atelier` ne resout ni depuis le poste de l'exploitant
# ni depuis le runner : seuls les hyperviseurs connaissent ce nom, par leur /etc/hosts. Les
# NOEUDS gardent leurs noms plus bas — ce sont des identifiants dans les chemins d'API, pas
# des points de contact.
proxmox_api_host: 10.31.1.41
proxmox_api_host: 10.31.0.41
proxmox_api_port: '8006'
proxmox_api_user: ansible@pve

View file

@ -57,23 +57,25 @@ underlay:
# locataire (23). Décision du 2026-09-12 : SITES et OPS partagent la classe A,
# chacun avec son propre index — le plan d'administration de l'hébergeur ne vit
# plus dans le supernet d'un de ses locataires.
# UN SEUL PLAN D'ADMINISTRATION, ET C'EST UNE DIFFÉRENCE ASSUMÉE AVEC CHEZLEPRO.
#
# Chezlepro sépare `management` (le plan d'admin du site) de `grappe-controle` (où
# vivent l'interface web et l'API de Proxmox). Cette séparation y a une cause
# historique : ses trois nœuds existaient AVANT Set-OPS, sur un réseau qui leur était
# déjà propre.
#
# Ici, un seul nœud et un terrain vierge : un second réseau ne séparerait rien. Il
# obligerait seulement à router entre les deux pour que le poste de l'exploitant —
# posé sur l'admin — atteigne une API posée ailleurs.
#
# L'exploitant se donne une adresse secondaire dans ce réseau et atteint d'un coup la
# frontière (.1), le nœud (.41) et le rebond vers les machines du site.
- nom: management
description: Gestion du nœud, OOB/IPMI, poste de l'exploitant
description: Gestion du nœud, API Proxmox, poste de l'exploitant
vlan: null
sous_reseau: 10.31.0.0/24
mtu: 1500
# LE PLAN DE CONTRÔLE DE PROXMOX — interface web et API du nœud.
# Chezlepro le porte sur `vmbr0` en VLAN 1 ; même place ici. C'est l'adresse que
# `proxmox-hebergeur.yml` désigne comme point de contact, et la seule que le poste
# de l'exploitant doit joindre pour matérialiser des VM.
- nom: grappe-controle
description: Interface web Proxmox et API du nœud
vlan: 1
sous_reseau: 10.31.1.0/24
pont: vmbr0
mtu: 1500
# LIEN VERS LA FRONTIÈRE. Sans lui, la flotte n'a ni sortie ni chemin de retour :
# elle serait routée jusqu'à la bordure puis muette — très difficile à diagnostiquer.
- nom: transit-frontiere
@ -109,8 +111,7 @@ underlay:
hotes:
# L'UNIQUE NŒUD. `via` = l'interface physique qui porte le trunk vers la frontière.
- { nom: atelier, reseau: grappe-controle, ip: 10.31.1.41, role: hyperviseur, via: vmbr0 }
- { nom: atelier, reseau: management, ip: 10.31.0.41, role: hyperviseur }
- { nom: atelier, reseau: management, ip: 10.31.0.41, role: hyperviseur, via: vmbr0 }
- { nom: atelier, reseau: underlay-vxlan, ip: 10.31.50.41, role: hyperviseur, via: <<IFACE>> }
- { nom: atelier, reseau: transit-frontiere, ip: 10.0.4.41, role: hyperviseur, via: <<IFACE>> }
@ -120,7 +121,7 @@ underlay:
# LA PASSERELLE AMONT — la boîte du fournisseur d'accès, en amont de la frontière.
# Déclarée pour que le devis sache où s'arrête notre responsabilité.
- { nom: routeur-site, reseau: grappe-controle, ip: 10.31.1.254, role: passerelle_amont }
- { nom: routeur-site, reseau: management, ip: 10.31.0.254, role: passerelle_amont }
# LA FRONTIÈRE, patte par patte. Une ligne par zone qu'elle sert : c'est de là que
# le devis dérive les interfaces d'arrivée des règles (D-61 raisonne en ARRIVÉE).