# À relever chez Technolibre — avant de lancer quoi que ce soit > Une ligne non remplie ici est une ligne qui bloquera le déploiement plus tard, à un > endroit où le message d'erreur ne dira pas qu'elle manquait. > Référence : `docs/preparer-un-site-hebergeur.md` §7, adapté au cas **un seul nœud**. ## 1. Le chiffre qui décide de tout ``` SITE 7 VM 20 Go RAM 776 Go provisionnés tenant 14 VM 37 Go RAM 460 Go provisionnés ───────────────────────────────────────── TOTAL 21 VM 57 Go RAM ~1,2 To ``` Sur trois nœuds ça se répartit. Sur **un seul**, la même machine porte tout — et la RAM est la contrainte dure (le disque se dégonfle en provisionnement fin, pas la mémoire). - [ ] **RAM physique du nœud** : ______ Go → si < 64, décider de réduire AVANT de câbler - [ ] **Espace libre du stockage `images`** : ______ Go (viser 1,2 To ; 800 Go à la rigueur) ## 2. L'hyperviseur - [ ] **Nom exact du nœud** tel qu'il apparaît dans l'interface : ______ - [ ] **Version** : `pveversion | head -1` → ______ (attendu : `pve-manager/9.x`) - [ ] **Noms exacts des stockages** acceptant le contenu `images` : `pvesm status` - [ ] **Ponts** présents : `ip -br link | grep vmbr` - [ ] **Adresse de gestion** du nœud : ______ - [ ] **SDN disponible ?** `pvesh get /cluster/sdn` répond sans erreur : oui / non ### Compte d'API ``` pveum user add ansible@pve pveum aclmod / -user ansible@pve -role Administrator pveum user token add ansible@pve set-ops --privsep 0 ``` - [ ] **Token ID** + **secret** notés (le secret ne s'affiche **qu'une fois**) ## 3. La frontière (OPNsense) - [ ] **IP publique (WAN)** : ______ - [ ] **Version** : ______ - [ ] **Interfaces libres** pour les zones du site : ______ - [ ] **Clé + secret d'API** créés et notés - [ ] **Compte `ansible`** en SSH par clé, `sudo` vérifié : `sudo -n -l` - [ ] **Une patte face au nœud Proxmox** (le lien de transit) : interface ______ ## 4. Entre les deux — LA question de forme Ce qu'il y a entre le nœud Proxmox et l'OPNsense décide du mode de routage : - [ ] **Un commutateur capable de SVI et d'ACL** → mode `switch`, modèle : ______ - [ ] **Un commutateur simple (VLAN seulement)** → l'OPNsense route tout, mode `switch` avec l'OPNsense comme routeur - [ ] **Un lien direct nœud ↔ OPNsense** → trunk 802.1Q, l'OPNsense route tout - [ ] **SDN EVPN sur le nœud** → indépendant du matériel, mais jamais éprouvé sur un nœud unique ## 5. Cohabitation d'adressage - [ ] `ip route` sur le poste de Mathieu — quelles plages `10.x` sont déjà prises ? - [ ] Son réseau bureautique / son VPN utilisent-ils `10.0.3x` ou `10.23.x` ? ______ - [ ] Docker présent sur ses machines d'administration ? (`172.17`+ déjà pris) ## 6. Le gabarit - [ ] Gabarit Debian 13 `modeleSetOPS-minimal` : **fait** / **à faire** (procédure : `docs/procedure-template-debian13-proxmox.md`, ~30 min) - [ ] Si fait : **VMID** ______ , **nom** ______ , **stockage** ______ - [ ] Vérifier `machine: q35` et `bios: ovmf` — **ne jamais convertir** un i440fx ## 7. Les accès réseau nécessaires depuis le poste | Cible | Port | Pour quoi | OK | |---|---|---|---| | Hyperviseur | 8006 | créer et détruire les VM | [ ] | | Hyperviseur | 22 | `pvesh`, `qm`, SDN | [ ] | | Frontière | 443 | poser les règles par API | [ ] | | Frontière | 22 | SSH, compte `ansible` | [ ] | | Zones du site | 22 | SSH vers les VM une fois créées | [ ] | ## 8. Les deux paires de secrets Par un canal chiffré, **séparément du reste**, et jamais dans git : - [ ] Token ID + secret de l'hyperviseur → voûte de l'instance - [ ] Clé + secret de l'API de la frontière → voûte de l'instance ## 9. Ce qui n'a jamais été éprouvé, et qu'il faut regarder de près - [ ] **Proxmox 9** — le moteur n'analyse aucune version et n'appelle que des chemins d'API stables, mais rien n'a jamais tourné contre un PVE 9. Surveiller le pare-feu (`proxmox-firewall` nftables en 9) et le SDN (passé GA). - [ ] **Nœud unique** — pas de Ceph, pas de migration, le gabarit et les clones sont sur la même machine. Le SPOF est total et assumé. - [ ] **Deuxième site** — `10.0.31–36` est déjà l'adressage du site de Chezlepro. Les réutiliser ici ferme la possibilité de relier les deux sites (§8 du guide) tant qu'aucun n'est renuméroté.