diff --git a/COLLECTE.md b/COLLECTE.md index 918cda4..fad2f02 100644 --- a/COLLECTE.md +++ b/COLLECTE.md @@ -43,6 +43,8 @@ prendre. Les dix autres secrets du site sont déjà engendrés. | | Valeur | Raison | |---|---|---| | Index du site | `31` | Les sites prennent leur propre index depuis le 2026-09-12 | +| Plan d'administration | `10.31.0.0/24` | **Un seul** — frontière `.1`, nœud `.41`, passerelle amont `.254` | +| Adresse du poste | une secondaire dans `10.31.0.0/24` | De là, l'API Proxmox, la frontière et le rebond sont tous joignables | | Nœud Proxmox | `atelier` | À poser comme nom d'hôte à l'installation | | Frontière | `portail` | Étiquette dans la carte ; l'OPNsense peut garder son nom réel | | Domaine du site | `socle.internal` | Distinct de `technolibre.internal`, qui est au locataire | diff --git a/proxmox-hebergeur.yml b/proxmox-hebergeur.yml index f19180c..47bef76 100644 --- a/proxmox-hebergeur.yml +++ b/proxmox-hebergeur.yml @@ -15,13 +15,15 @@ # frontiere sans route de retour vers le locataire. Mesure faite avant la visite, pas # pendant. --- -# UNE ADRESSE, PAS UN NOM DE NOEUD — et celle du plan de controle (`grappe-controle`), -# pas celle de gestion : c est la patte ou l interface web et l API de Proxmox ecoutent, -# comme chez Chezlepro. `atelier` ne resout ni depuis le poste de l'exploitant +# UNE ADRESSE, PAS UN NOM DE NOEUD. `atelier` ne resout ni depuis le poste de +# l exploitant ni depuis le runner : seuls les hyperviseurs connaissent ce nom. +# +# C'est la patte du PLAN D'ADMINISTRATION — ce site n'en a qu'un. L'exploitant s'y +# donne une adresse secondaire et atteint l API sans routage intermediaire. `atelier` ne resout ni depuis le poste de l'exploitant # ni depuis le runner : seuls les hyperviseurs connaissent ce nom, par leur /etc/hosts. Les # NOEUDS gardent leurs noms plus bas — ce sont des identifiants dans les chemins d'API, pas # des points de contact. -proxmox_api_host: 10.31.1.41 +proxmox_api_host: 10.31.0.41 proxmox_api_port: '8006' proxmox_api_user: ansible@pve diff --git a/underlay.yml b/underlay.yml index 989ba98..6016c3f 100644 --- a/underlay.yml +++ b/underlay.yml @@ -57,23 +57,25 @@ underlay: # locataire (23). Décision du 2026-09-12 : SITES et OPS partagent la classe A, # chacun avec son propre index — le plan d'administration de l'hébergeur ne vit # plus dans le supernet d'un de ses locataires. + # UN SEUL PLAN D'ADMINISTRATION, ET C'EST UNE DIFFÉRENCE ASSUMÉE AVEC CHEZLEPRO. + # + # Chezlepro sépare `management` (le plan d'admin du site) de `grappe-controle` (où + # vivent l'interface web et l'API de Proxmox). Cette séparation y a une cause + # historique : ses trois nœuds existaient AVANT Set-OPS, sur un réseau qui leur était + # déjà propre. + # + # Ici, un seul nœud et un terrain vierge : un second réseau ne séparerait rien. Il + # obligerait seulement à router entre les deux pour que le poste de l'exploitant — + # posé sur l'admin — atteigne une API posée ailleurs. + # + # L'exploitant se donne une adresse secondaire dans ce réseau et atteint d'un coup la + # frontière (.1), le nœud (.41) et le rebond vers les machines du site. - nom: management - description: Gestion du nœud, OOB/IPMI, poste de l'exploitant + description: Gestion du nœud, API Proxmox, poste de l'exploitant vlan: null sous_reseau: 10.31.0.0/24 mtu: 1500 - # LE PLAN DE CONTRÔLE DE PROXMOX — interface web et API du nœud. - # Chezlepro le porte sur `vmbr0` en VLAN 1 ; même place ici. C'est l'adresse que - # `proxmox-hebergeur.yml` désigne comme point de contact, et la seule que le poste - # de l'exploitant doit joindre pour matérialiser des VM. - - nom: grappe-controle - description: Interface web Proxmox et API du nœud - vlan: 1 - sous_reseau: 10.31.1.0/24 - pont: vmbr0 - mtu: 1500 - # LIEN VERS LA FRONTIÈRE. Sans lui, la flotte n'a ni sortie ni chemin de retour : # elle serait routée jusqu'à la bordure puis muette — très difficile à diagnostiquer. - nom: transit-frontiere @@ -109,8 +111,7 @@ underlay: hotes: # L'UNIQUE NŒUD. `via` = l'interface physique qui porte le trunk vers la frontière. - - { nom: atelier, reseau: grappe-controle, ip: 10.31.1.41, role: hyperviseur, via: vmbr0 } - - { nom: atelier, reseau: management, ip: 10.31.0.41, role: hyperviseur } + - { nom: atelier, reseau: management, ip: 10.31.0.41, role: hyperviseur, via: vmbr0 } - { nom: atelier, reseau: underlay-vxlan, ip: 10.31.50.41, role: hyperviseur, via: <> } - { nom: atelier, reseau: transit-frontiere, ip: 10.0.4.41, role: hyperviseur, via: <> } @@ -120,7 +121,7 @@ underlay: # LA PASSERELLE AMONT — la boîte du fournisseur d'accès, en amont de la frontière. # Déclarée pour que le devis sache où s'arrête notre responsabilité. - - { nom: routeur-site, reseau: grappe-controle, ip: 10.31.1.254, role: passerelle_amont } + - { nom: routeur-site, reseau: management, ip: 10.31.0.254, role: passerelle_amont } # LA FRONTIÈRE, patte par patte. Une ligne par zone qu'elle sert : c'est de là que # le devis dérive les interfaces d'arrivée des règles (D-61 raisonne en ARRIVÉE).