From 7db59ebfe94efec27c4c2f1c50155c285958ddb9 Mon Sep 17 00:00:00 2001 From: Daniel Allaire Date: Sun, 13 Sep 2026 18:28:50 -0400 Subject: [PATCH] un seul plan d administration : grappe-controle retire MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Ce site declarait deux reseaux d administration, calques sur Chezlepro : `management` (le plan d admin) et `grappe-controle` (interface web et API de Proxmox). Cette separation a une cause HISTORIQUE chez Chezlepro : ses trois noeuds existaient avant Set-OPS, sur un reseau qui leur etait deja propre — et que le poste de l exploitant atteint par routage, pas en s y posant. Ici, un seul noeud et un terrain vierge : le second reseau ne separait rien. Il obligeait seulement a router entre les deux pour que le poste — pose sur l admin — atteigne une API posee ailleurs. L exploitant se donne une adresse secondaire dans 10.31.0.0/24, exactement comme il le fait deja pour 10.17.0.x et 10.37.0.x chez lui, et atteint d un coup la frontiere (.1), le noeud (.41) et le rebond. - reseau `grappe-controle` retire ; le noeud et la passerelle amont reviennent sur `management` (10.31.0.41 et 10.31.0.254) - `proxmox_api_host` suit : 10.31.0.41 - COLLECTE.md dit ou le poste doit se poser Verifie : devis SDN conforme (1 zone, 6 VNets), devis reseau emet les VLAN 31-36, 40 et 50 avec zero SVI, contrat du site inchange. Co-Authored-By: Claude Opus 5 Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q --- COLLECTE.md | 2 ++ proxmox-hebergeur.yml | 10 ++++++---- underlay.yml | 31 ++++++++++++++++--------------- 3 files changed, 24 insertions(+), 19 deletions(-) diff --git a/COLLECTE.md b/COLLECTE.md index 918cda4..fad2f02 100644 --- a/COLLECTE.md +++ b/COLLECTE.md @@ -43,6 +43,8 @@ prendre. Les dix autres secrets du site sont déjà engendrés. | | Valeur | Raison | |---|---|---| | Index du site | `31` | Les sites prennent leur propre index depuis le 2026-09-12 | +| Plan d'administration | `10.31.0.0/24` | **Un seul** — frontière `.1`, nœud `.41`, passerelle amont `.254` | +| Adresse du poste | une secondaire dans `10.31.0.0/24` | De là, l'API Proxmox, la frontière et le rebond sont tous joignables | | Nœud Proxmox | `atelier` | À poser comme nom d'hôte à l'installation | | Frontière | `portail` | Étiquette dans la carte ; l'OPNsense peut garder son nom réel | | Domaine du site | `socle.internal` | Distinct de `technolibre.internal`, qui est au locataire | diff --git a/proxmox-hebergeur.yml b/proxmox-hebergeur.yml index f19180c..47bef76 100644 --- a/proxmox-hebergeur.yml +++ b/proxmox-hebergeur.yml @@ -15,13 +15,15 @@ # frontiere sans route de retour vers le locataire. Mesure faite avant la visite, pas # pendant. --- -# UNE ADRESSE, PAS UN NOM DE NOEUD — et celle du plan de controle (`grappe-controle`), -# pas celle de gestion : c est la patte ou l interface web et l API de Proxmox ecoutent, -# comme chez Chezlepro. `atelier` ne resout ni depuis le poste de l'exploitant +# UNE ADRESSE, PAS UN NOM DE NOEUD. `atelier` ne resout ni depuis le poste de +# l exploitant ni depuis le runner : seuls les hyperviseurs connaissent ce nom. +# +# C'est la patte du PLAN D'ADMINISTRATION — ce site n'en a qu'un. L'exploitant s'y +# donne une adresse secondaire et atteint l API sans routage intermediaire. `atelier` ne resout ni depuis le poste de l'exploitant # ni depuis le runner : seuls les hyperviseurs connaissent ce nom, par leur /etc/hosts. Les # NOEUDS gardent leurs noms plus bas — ce sont des identifiants dans les chemins d'API, pas # des points de contact. -proxmox_api_host: 10.31.1.41 +proxmox_api_host: 10.31.0.41 proxmox_api_port: '8006' proxmox_api_user: ansible@pve diff --git a/underlay.yml b/underlay.yml index 989ba98..6016c3f 100644 --- a/underlay.yml +++ b/underlay.yml @@ -57,23 +57,25 @@ underlay: # locataire (23). Décision du 2026-09-12 : SITES et OPS partagent la classe A, # chacun avec son propre index — le plan d'administration de l'hébergeur ne vit # plus dans le supernet d'un de ses locataires. + # UN SEUL PLAN D'ADMINISTRATION, ET C'EST UNE DIFFÉRENCE ASSUMÉE AVEC CHEZLEPRO. + # + # Chezlepro sépare `management` (le plan d'admin du site) de `grappe-controle` (où + # vivent l'interface web et l'API de Proxmox). Cette séparation y a une cause + # historique : ses trois nœuds existaient AVANT Set-OPS, sur un réseau qui leur était + # déjà propre. + # + # Ici, un seul nœud et un terrain vierge : un second réseau ne séparerait rien. Il + # obligerait seulement à router entre les deux pour que le poste de l'exploitant — + # posé sur l'admin — atteigne une API posée ailleurs. + # + # L'exploitant se donne une adresse secondaire dans ce réseau et atteint d'un coup la + # frontière (.1), le nœud (.41) et le rebond vers les machines du site. - nom: management - description: Gestion du nœud, OOB/IPMI, poste de l'exploitant + description: Gestion du nœud, API Proxmox, poste de l'exploitant vlan: null sous_reseau: 10.31.0.0/24 mtu: 1500 - # LE PLAN DE CONTRÔLE DE PROXMOX — interface web et API du nœud. - # Chezlepro le porte sur `vmbr0` en VLAN 1 ; même place ici. C'est l'adresse que - # `proxmox-hebergeur.yml` désigne comme point de contact, et la seule que le poste - # de l'exploitant doit joindre pour matérialiser des VM. - - nom: grappe-controle - description: Interface web Proxmox et API du nœud - vlan: 1 - sous_reseau: 10.31.1.0/24 - pont: vmbr0 - mtu: 1500 - # LIEN VERS LA FRONTIÈRE. Sans lui, la flotte n'a ni sortie ni chemin de retour : # elle serait routée jusqu'à la bordure puis muette — très difficile à diagnostiquer. - nom: transit-frontiere @@ -109,8 +111,7 @@ underlay: hotes: # L'UNIQUE NŒUD. `via` = l'interface physique qui porte le trunk vers la frontière. - - { nom: atelier, reseau: grappe-controle, ip: 10.31.1.41, role: hyperviseur, via: vmbr0 } - - { nom: atelier, reseau: management, ip: 10.31.0.41, role: hyperviseur } + - { nom: atelier, reseau: management, ip: 10.31.0.41, role: hyperviseur, via: vmbr0 } - { nom: atelier, reseau: underlay-vxlan, ip: 10.31.50.41, role: hyperviseur, via: <> } - { nom: atelier, reseau: transit-frontiere, ip: 10.0.4.41, role: hyperviseur, via: <> } @@ -120,7 +121,7 @@ underlay: # LA PASSERELLE AMONT — la boîte du fournisseur d'accès, en amont de la frontière. # Déclarée pour que le devis sache où s'arrête notre responsabilité. - - { nom: routeur-site, reseau: grappe-controle, ip: 10.31.1.254, role: passerelle_amont } + - { nom: routeur-site, reseau: management, ip: 10.31.0.254, role: passerelle_amont } # LA FRONTIÈRE, patte par patte. Une ligne par zone qu'elle sert : c'est de là que # le devis dérive les interfaces d'arrivée des règles (D-61 raisonne en ARRIVÉE).