un seul plan d administration : grappe-controle retire
Ce site declarait deux reseaux d administration, calques sur Chezlepro : `management` (le plan d admin) et `grappe-controle` (interface web et API de Proxmox). Cette separation a une cause HISTORIQUE chez Chezlepro : ses trois noeuds existaient avant Set-OPS, sur un reseau qui leur etait deja propre — et que le poste de l exploitant atteint par routage, pas en s y posant. Ici, un seul noeud et un terrain vierge : le second reseau ne separait rien. Il obligeait seulement a router entre les deux pour que le poste — pose sur l admin — atteigne une API posee ailleurs. L exploitant se donne une adresse secondaire dans 10.31.0.0/24, exactement comme il le fait deja pour 10.17.0.x et 10.37.0.x chez lui, et atteint d un coup la frontiere (.1), le noeud (.41) et le rebond. - reseau `grappe-controle` retire ; le noeud et la passerelle amont reviennent sur `management` (10.31.0.41 et 10.31.0.254) - `proxmox_api_host` suit : 10.31.0.41 - COLLECTE.md dit ou le poste doit se poser Verifie : devis SDN conforme (1 zone, 6 VNets), devis reseau emet les VLAN 31-36, 40 et 50 avec zero SVI, contrat du site inchange. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
This commit is contained in:
parent
f84e0ba6ed
commit
7db59ebfe9
3 changed files with 24 additions and 19 deletions
|
|
@ -43,6 +43,8 @@ prendre. Les dix autres secrets du site sont déjà engendrés.
|
|||
| | Valeur | Raison |
|
||||
|---|---|---|
|
||||
| Index du site | `31` | Les sites prennent leur propre index depuis le 2026-09-12 |
|
||||
| Plan d'administration | `10.31.0.0/24` | **Un seul** — frontière `.1`, nœud `.41`, passerelle amont `.254` |
|
||||
| Adresse du poste | une secondaire dans `10.31.0.0/24` | De là, l'API Proxmox, la frontière et le rebond sont tous joignables |
|
||||
| Nœud Proxmox | `atelier` | À poser comme nom d'hôte à l'installation |
|
||||
| Frontière | `portail` | Étiquette dans la carte ; l'OPNsense peut garder son nom réel |
|
||||
| Domaine du site | `socle.internal` | Distinct de `technolibre.internal`, qui est au locataire |
|
||||
|
|
|
|||
|
|
@ -15,13 +15,15 @@
|
|||
# frontiere sans route de retour vers le locataire. Mesure faite avant la visite, pas
|
||||
# pendant.
|
||||
---
|
||||
# UNE ADRESSE, PAS UN NOM DE NOEUD — et celle du plan de controle (`grappe-controle`),
|
||||
# pas celle de gestion : c est la patte ou l interface web et l API de Proxmox ecoutent,
|
||||
# comme chez Chezlepro. `atelier` ne resout ni depuis le poste de l'exploitant
|
||||
# UNE ADRESSE, PAS UN NOM DE NOEUD. `atelier` ne resout ni depuis le poste de
|
||||
# l exploitant ni depuis le runner : seuls les hyperviseurs connaissent ce nom.
|
||||
#
|
||||
# C'est la patte du PLAN D'ADMINISTRATION — ce site n'en a qu'un. L'exploitant s'y
|
||||
# donne une adresse secondaire et atteint l API sans routage intermediaire. `atelier` ne resout ni depuis le poste de l'exploitant
|
||||
# ni depuis le runner : seuls les hyperviseurs connaissent ce nom, par leur /etc/hosts. Les
|
||||
# NOEUDS gardent leurs noms plus bas — ce sont des identifiants dans les chemins d'API, pas
|
||||
# des points de contact.
|
||||
proxmox_api_host: 10.31.1.41
|
||||
proxmox_api_host: 10.31.0.41
|
||||
proxmox_api_port: '8006'
|
||||
proxmox_api_user: ansible@pve
|
||||
|
||||
|
|
|
|||
31
underlay.yml
31
underlay.yml
|
|
@ -57,23 +57,25 @@ underlay:
|
|||
# locataire (23). Décision du 2026-09-12 : SITES et OPS partagent la classe A,
|
||||
# chacun avec son propre index — le plan d'administration de l'hébergeur ne vit
|
||||
# plus dans le supernet d'un de ses locataires.
|
||||
# UN SEUL PLAN D'ADMINISTRATION, ET C'EST UNE DIFFÉRENCE ASSUMÉE AVEC CHEZLEPRO.
|
||||
#
|
||||
# Chezlepro sépare `management` (le plan d'admin du site) de `grappe-controle` (où
|
||||
# vivent l'interface web et l'API de Proxmox). Cette séparation y a une cause
|
||||
# historique : ses trois nœuds existaient AVANT Set-OPS, sur un réseau qui leur était
|
||||
# déjà propre.
|
||||
#
|
||||
# Ici, un seul nœud et un terrain vierge : un second réseau ne séparerait rien. Il
|
||||
# obligerait seulement à router entre les deux pour que le poste de l'exploitant —
|
||||
# posé sur l'admin — atteigne une API posée ailleurs.
|
||||
#
|
||||
# L'exploitant se donne une adresse secondaire dans ce réseau et atteint d'un coup la
|
||||
# frontière (.1), le nœud (.41) et le rebond vers les machines du site.
|
||||
- nom: management
|
||||
description: Gestion du nœud, OOB/IPMI, poste de l'exploitant
|
||||
description: Gestion du nœud, API Proxmox, poste de l'exploitant
|
||||
vlan: null
|
||||
sous_reseau: 10.31.0.0/24
|
||||
mtu: 1500
|
||||
|
||||
# LE PLAN DE CONTRÔLE DE PROXMOX — interface web et API du nœud.
|
||||
# Chezlepro le porte sur `vmbr0` en VLAN 1 ; même place ici. C'est l'adresse que
|
||||
# `proxmox-hebergeur.yml` désigne comme point de contact, et la seule que le poste
|
||||
# de l'exploitant doit joindre pour matérialiser des VM.
|
||||
- nom: grappe-controle
|
||||
description: Interface web Proxmox et API du nœud
|
||||
vlan: 1
|
||||
sous_reseau: 10.31.1.0/24
|
||||
pont: vmbr0
|
||||
mtu: 1500
|
||||
|
||||
# LIEN VERS LA FRONTIÈRE. Sans lui, la flotte n'a ni sortie ni chemin de retour :
|
||||
# elle serait routée jusqu'à la bordure puis muette — très difficile à diagnostiquer.
|
||||
- nom: transit-frontiere
|
||||
|
|
@ -109,8 +111,7 @@ underlay:
|
|||
|
||||
hotes:
|
||||
# L'UNIQUE NŒUD. `via` = l'interface physique qui porte le trunk vers la frontière.
|
||||
- { nom: atelier, reseau: grappe-controle, ip: 10.31.1.41, role: hyperviseur, via: vmbr0 }
|
||||
- { nom: atelier, reseau: management, ip: 10.31.0.41, role: hyperviseur }
|
||||
- { nom: atelier, reseau: management, ip: 10.31.0.41, role: hyperviseur, via: vmbr0 }
|
||||
- { nom: atelier, reseau: underlay-vxlan, ip: 10.31.50.41, role: hyperviseur, via: <<IFACE>> }
|
||||
- { nom: atelier, reseau: transit-frontiere, ip: 10.0.4.41, role: hyperviseur, via: <<IFACE>> }
|
||||
|
||||
|
|
@ -120,7 +121,7 @@ underlay:
|
|||
|
||||
# LA PASSERELLE AMONT — la boîte du fournisseur d'accès, en amont de la frontière.
|
||||
# Déclarée pour que le devis sache où s'arrête notre responsabilité.
|
||||
- { nom: routeur-site, reseau: grappe-controle, ip: 10.31.1.254, role: passerelle_amont }
|
||||
- { nom: routeur-site, reseau: management, ip: 10.31.0.254, role: passerelle_amont }
|
||||
|
||||
# LA FRONTIÈRE, patte par patte. Une ligne par zone qu'elle sert : c'est de là que
|
||||
# le devis dérive les interfaces d'arrivée des règles (D-61 raisonne en ARRIVÉE).
|
||||
|
|
|
|||
Loading…
Reference in a new issue