No description
Terrain vierge, factory settings : ce qui relevait d une DECISION a ete tranche. Il reste treize valeurs, et ce sont des faits que seul le materiel peut dire. Decisions : - noeud `atelier`, frontiere `portail`, domaine du site `socle.internal` (distinct de technolibre.internal, qui appartient au locataire) - pont unique vmbr0 VLAN-aware : sans seconde carte, d autres ponts ne separeraient rien - gabarit 99998, le meme dans toute la flotte ; stockage local-lvm, le seul present sur un noeud unique - rebond ansible@10.31.0.1, noeud 10.31.0.41 routage_tenants: sdn — et c est le point qui demandait un arbitrage. Sans commutateur de niveau 3, le mode `switch` ferait porter les SVI a la frontiere : six interfaces VLAN de locataire EN PLUS de ses six pattes de site, et les ACL entre elles a verifier a la main. En EVPN, le routage et le filtrage inter-zone du locataire vivent sur le noeud, la frontiere ne voit que le transit, et le moteur sait deja poser tout ca. L objection « EVPN sur un seul noeud, c est un maillage sans pair » se retourne : un VTEP unique n a aucune session a etablir. CONSEQUENCE MESUREE AVANT LA VISITE, PAS PENDANT. En mode sdn, devis_opnsense derive le prochain saut des routes de la frontiere depuis proxmox_sdn.sortie_primaire — qui vit dans proxmox-hebergeur.yml, absent de ce depot. La derivation rendait une chaine VIDE : le devis se tait au lieu d ecrire faux, mais la frontiere restait sans route de retour vers le locataire. Le fichier est cree ; la derivation rend maintenant 10.0.4.41. ASN 65031 et controleur EVPN0031, derives de l index du site plutot que repris de Chezlepro (65000) : les deux sites ont vocation a etre relies, et deux clusters qui echangent des routes avec le meme numero d AS produisent une panne dont le message ne parle pas d AS. COLLECTE.md ne demande plus que ce qui se releve : le nom de la carte reseau, les deux adresses de la frontiere, les neuf noms d interfaces optN. Plus un chiffre a mesurer avant de materialiser — quinze clones complets font environ 600 Go sur local-lvm. Federation : 5 instances, aucun index en collision (13, 17, 23, 29, 31, 37). Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q |
||
|---|---|---|
| plan | ||
| .gitignore | ||
| COLLECTE.md | ||
| opnsense.yml | ||
| proxmox-hebergeur.yml | ||
| README.md | ||
| underlay.yml | ||
SITE-Technolibre
Le dépôt de l'hébergeur Technolibre : son matériel, ses zones, ses sept machines de
site. Il n'est pas le plan d'un locataire — celui-là vit dans OPS-Technolibre (index 23).
État : SQUELETTE. Tout ce qui est marqué
<<…>>est à relever sur place. La liste complète, dans l'ordre où la poser :COLLECTE.md.
Ce qui le distingue du site de Chezlepro
| Chezlepro | Technolibre | |
|---|---|---|
| Nœuds Proxmox | 3 (asgard, gandalf, vishnu) | 1 |
| Version | PVE 8.4 | PVE 9 |
| Stockage partagé | Ceph NVMe + TrueNAS iSCSI | local au nœud |
| Clones | liés, sur stockage partagé | complets — pas d'autre nœud pour porter le gabarit |
| Frontière | OPNsense | OPNsense |
Trois conséquences directes :
- Le SPOF est total et assumé. Le gabarit, ses clones et le site entier sont sur la même machine. Perdre le nœud, c'est tout perdre — d'où l'importance du dépôt de sauvegarde hors nœud dès le premier jour.
clone_complet: true. Un clone lié dépend à vie de son gabarit ; sans second nœud, ce lien n'achète rien et coûte une dépendance.- Proxmox 9 n'a jamais été éprouvé. Le moteur n'analyse aucune version et n'appelle
que des chemins d'API stables, mais c'est la première fois. Surveiller le pare-feu
(
proxmox-firewallnftables depuis la 9) et le SDN (passé GA).
Le chiffre à vérifier en premier
SITE 7 VM 20 Go RAM 776 Go provisionnés
tenant 14 VM 37 Go RAM 460 Go provisionnés
─────────────────────────────────────────
TOTAL 21 VM 57 Go RAM ~1,2 To
Sur un seul nœud, la même machine porte tout, et la RAM est la contrainte dure. En dessous de 64 Go, il faut décider de réduire avant de câbler, pas pendant le déploiement.
L'adressage
- Gestion :
10.31.0.0/24— l'index du SITE, distinct de celui de son locataire (23). Le plan d'administration de l'hébergeur ne vit plus chez un de ses clients. - Zones du site :
10.31.31à10.31.36— même forme que Chezlepro (le 3e octet reste le numéro de VLAN), avec l'index du site au 2e octet.Décision du 2026-09-12 : sites et locataires se partagent la classe A, chacun avec son propre index. Les deux sites peuvent donc être reliés (§8 du guide) sans renumérotage.
- Chemins (transit) :
10.0.4.0/24, comme chez Chezlepro.
L'ordre des gestes, le jour J
- Remplir
COLLECTE.mden entier — une ligne vide bloque plus tard, ailleurs. - Reporter les valeurs dans
underlay.yml,plan/10-intrants.yml,opnsense.yml. - Trancher le mode de routage devant le matériel (
COLLECTE.md§4). - Gabarit : vérifier ou fabriquer (
docs/procedure-template-debian13-proxmox.md). - Voûte : y déposer les deux paires de secrets, jamais dans git.
make underlay— le devis lit le site réel et refuse ce qui ne concorde pas.make site-creer CONFIRMER=true, puis le socle.
Voir aussi
docs/preparer-un-site-hebergeur.md— ce qu'un hébergeur doit fournirdocs/implanter-un-tenant-sur-un-site.md— y poserOPS-Technolibreensuitedocs/hebergeur-exploitation.md— l'exploitation courante