un seul plan d administration : grappe-controle retire
Ce site declarait deux reseaux d administration, calques sur Chezlepro : `management` (le plan d admin) et `grappe-controle` (interface web et API de Proxmox). Cette separation a une cause HISTORIQUE chez Chezlepro : ses trois noeuds existaient avant Set-OPS, sur un reseau qui leur etait deja propre — et que le poste de l exploitant atteint par routage, pas en s y posant. Ici, un seul noeud et un terrain vierge : le second reseau ne separait rien. Il obligeait seulement a router entre les deux pour que le poste — pose sur l admin — atteigne une API posee ailleurs. L exploitant se donne une adresse secondaire dans 10.31.0.0/24, exactement comme il le fait deja pour 10.17.0.x et 10.37.0.x chez lui, et atteint d un coup la frontiere (.1), le noeud (.41) et le rebond. - reseau `grappe-controle` retire ; le noeud et la passerelle amont reviennent sur `management` (10.31.0.41 et 10.31.0.254) - `proxmox_api_host` suit : 10.31.0.41 - COLLECTE.md dit ou le poste doit se poser Verifie : devis SDN conforme (1 zone, 6 VNets), devis reseau emet les VLAN 31-36, 40 et 50 avec zero SVI, contrat du site inchange. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
This commit is contained in:
parent
f84e0ba6ed
commit
7db59ebfe9
3 changed files with 24 additions and 19 deletions
|
|
@ -43,6 +43,8 @@ prendre. Les dix autres secrets du site sont déjà engendrés.
|
||||||
| | Valeur | Raison |
|
| | Valeur | Raison |
|
||||||
|---|---|---|
|
|---|---|---|
|
||||||
| Index du site | `31` | Les sites prennent leur propre index depuis le 2026-09-12 |
|
| Index du site | `31` | Les sites prennent leur propre index depuis le 2026-09-12 |
|
||||||
|
| Plan d'administration | `10.31.0.0/24` | **Un seul** — frontière `.1`, nœud `.41`, passerelle amont `.254` |
|
||||||
|
| Adresse du poste | une secondaire dans `10.31.0.0/24` | De là, l'API Proxmox, la frontière et le rebond sont tous joignables |
|
||||||
| Nœud Proxmox | `atelier` | À poser comme nom d'hôte à l'installation |
|
| Nœud Proxmox | `atelier` | À poser comme nom d'hôte à l'installation |
|
||||||
| Frontière | `portail` | Étiquette dans la carte ; l'OPNsense peut garder son nom réel |
|
| Frontière | `portail` | Étiquette dans la carte ; l'OPNsense peut garder son nom réel |
|
||||||
| Domaine du site | `socle.internal` | Distinct de `technolibre.internal`, qui est au locataire |
|
| Domaine du site | `socle.internal` | Distinct de `technolibre.internal`, qui est au locataire |
|
||||||
|
|
|
||||||
|
|
@ -15,13 +15,15 @@
|
||||||
# frontiere sans route de retour vers le locataire. Mesure faite avant la visite, pas
|
# frontiere sans route de retour vers le locataire. Mesure faite avant la visite, pas
|
||||||
# pendant.
|
# pendant.
|
||||||
---
|
---
|
||||||
# UNE ADRESSE, PAS UN NOM DE NOEUD — et celle du plan de controle (`grappe-controle`),
|
# UNE ADRESSE, PAS UN NOM DE NOEUD. `atelier` ne resout ni depuis le poste de
|
||||||
# pas celle de gestion : c est la patte ou l interface web et l API de Proxmox ecoutent,
|
# l exploitant ni depuis le runner : seuls les hyperviseurs connaissent ce nom.
|
||||||
# comme chez Chezlepro. `atelier` ne resout ni depuis le poste de l'exploitant
|
#
|
||||||
|
# C'est la patte du PLAN D'ADMINISTRATION — ce site n'en a qu'un. L'exploitant s'y
|
||||||
|
# donne une adresse secondaire et atteint l API sans routage intermediaire. `atelier` ne resout ni depuis le poste de l'exploitant
|
||||||
# ni depuis le runner : seuls les hyperviseurs connaissent ce nom, par leur /etc/hosts. Les
|
# ni depuis le runner : seuls les hyperviseurs connaissent ce nom, par leur /etc/hosts. Les
|
||||||
# NOEUDS gardent leurs noms plus bas — ce sont des identifiants dans les chemins d'API, pas
|
# NOEUDS gardent leurs noms plus bas — ce sont des identifiants dans les chemins d'API, pas
|
||||||
# des points de contact.
|
# des points de contact.
|
||||||
proxmox_api_host: 10.31.1.41
|
proxmox_api_host: 10.31.0.41
|
||||||
proxmox_api_port: '8006'
|
proxmox_api_port: '8006'
|
||||||
proxmox_api_user: ansible@pve
|
proxmox_api_user: ansible@pve
|
||||||
|
|
||||||
|
|
|
||||||
31
underlay.yml
31
underlay.yml
|
|
@ -57,23 +57,25 @@ underlay:
|
||||||
# locataire (23). Décision du 2026-09-12 : SITES et OPS partagent la classe A,
|
# locataire (23). Décision du 2026-09-12 : SITES et OPS partagent la classe A,
|
||||||
# chacun avec son propre index — le plan d'administration de l'hébergeur ne vit
|
# chacun avec son propre index — le plan d'administration de l'hébergeur ne vit
|
||||||
# plus dans le supernet d'un de ses locataires.
|
# plus dans le supernet d'un de ses locataires.
|
||||||
|
# UN SEUL PLAN D'ADMINISTRATION, ET C'EST UNE DIFFÉRENCE ASSUMÉE AVEC CHEZLEPRO.
|
||||||
|
#
|
||||||
|
# Chezlepro sépare `management` (le plan d'admin du site) de `grappe-controle` (où
|
||||||
|
# vivent l'interface web et l'API de Proxmox). Cette séparation y a une cause
|
||||||
|
# historique : ses trois nœuds existaient AVANT Set-OPS, sur un réseau qui leur était
|
||||||
|
# déjà propre.
|
||||||
|
#
|
||||||
|
# Ici, un seul nœud et un terrain vierge : un second réseau ne séparerait rien. Il
|
||||||
|
# obligerait seulement à router entre les deux pour que le poste de l'exploitant —
|
||||||
|
# posé sur l'admin — atteigne une API posée ailleurs.
|
||||||
|
#
|
||||||
|
# L'exploitant se donne une adresse secondaire dans ce réseau et atteint d'un coup la
|
||||||
|
# frontière (.1), le nœud (.41) et le rebond vers les machines du site.
|
||||||
- nom: management
|
- nom: management
|
||||||
description: Gestion du nœud, OOB/IPMI, poste de l'exploitant
|
description: Gestion du nœud, API Proxmox, poste de l'exploitant
|
||||||
vlan: null
|
vlan: null
|
||||||
sous_reseau: 10.31.0.0/24
|
sous_reseau: 10.31.0.0/24
|
||||||
mtu: 1500
|
mtu: 1500
|
||||||
|
|
||||||
# LE PLAN DE CONTRÔLE DE PROXMOX — interface web et API du nœud.
|
|
||||||
# Chezlepro le porte sur `vmbr0` en VLAN 1 ; même place ici. C'est l'adresse que
|
|
||||||
# `proxmox-hebergeur.yml` désigne comme point de contact, et la seule que le poste
|
|
||||||
# de l'exploitant doit joindre pour matérialiser des VM.
|
|
||||||
- nom: grappe-controle
|
|
||||||
description: Interface web Proxmox et API du nœud
|
|
||||||
vlan: 1
|
|
||||||
sous_reseau: 10.31.1.0/24
|
|
||||||
pont: vmbr0
|
|
||||||
mtu: 1500
|
|
||||||
|
|
||||||
# LIEN VERS LA FRONTIÈRE. Sans lui, la flotte n'a ni sortie ni chemin de retour :
|
# LIEN VERS LA FRONTIÈRE. Sans lui, la flotte n'a ni sortie ni chemin de retour :
|
||||||
# elle serait routée jusqu'à la bordure puis muette — très difficile à diagnostiquer.
|
# elle serait routée jusqu'à la bordure puis muette — très difficile à diagnostiquer.
|
||||||
- nom: transit-frontiere
|
- nom: transit-frontiere
|
||||||
|
|
@ -109,8 +111,7 @@ underlay:
|
||||||
|
|
||||||
hotes:
|
hotes:
|
||||||
# L'UNIQUE NŒUD. `via` = l'interface physique qui porte le trunk vers la frontière.
|
# L'UNIQUE NŒUD. `via` = l'interface physique qui porte le trunk vers la frontière.
|
||||||
- { nom: atelier, reseau: grappe-controle, ip: 10.31.1.41, role: hyperviseur, via: vmbr0 }
|
- { nom: atelier, reseau: management, ip: 10.31.0.41, role: hyperviseur, via: vmbr0 }
|
||||||
- { nom: atelier, reseau: management, ip: 10.31.0.41, role: hyperviseur }
|
|
||||||
- { nom: atelier, reseau: underlay-vxlan, ip: 10.31.50.41, role: hyperviseur, via: <<IFACE>> }
|
- { nom: atelier, reseau: underlay-vxlan, ip: 10.31.50.41, role: hyperviseur, via: <<IFACE>> }
|
||||||
- { nom: atelier, reseau: transit-frontiere, ip: 10.0.4.41, role: hyperviseur, via: <<IFACE>> }
|
- { nom: atelier, reseau: transit-frontiere, ip: 10.0.4.41, role: hyperviseur, via: <<IFACE>> }
|
||||||
|
|
||||||
|
|
@ -120,7 +121,7 @@ underlay:
|
||||||
|
|
||||||
# LA PASSERELLE AMONT — la boîte du fournisseur d'accès, en amont de la frontière.
|
# LA PASSERELLE AMONT — la boîte du fournisseur d'accès, en amont de la frontière.
|
||||||
# Déclarée pour que le devis sache où s'arrête notre responsabilité.
|
# Déclarée pour que le devis sache où s'arrête notre responsabilité.
|
||||||
- { nom: routeur-site, reseau: grappe-controle, ip: 10.31.1.254, role: passerelle_amont }
|
- { nom: routeur-site, reseau: management, ip: 10.31.0.254, role: passerelle_amont }
|
||||||
|
|
||||||
# LA FRONTIÈRE, patte par patte. Une ligne par zone qu'elle sert : c'est de là que
|
# LA FRONTIÈRE, patte par patte. Une ligne par zone qu'elle sert : c'est de là que
|
||||||
# le devis dérive les interfaces d'arrivée des règles (D-61 raisonne en ARRIVÉE).
|
# le devis dérive les interfaces d'arrivée des règles (D-61 raisonne en ARRIVÉE).
|
||||||
|
|
|
||||||
Loading…
Reference in a new issue