SITE-TechnoLibre/COLLECTE.md
Daniel Allaire 912a84483f squelette du site de Technolibre, et la liste de ce qu il faut relever
Un seul noeud Proxmox en version 9, une frontiere OPNsense. Trois
consequences ecrites dans le README : le SPOF est total, les clones sont
complets (un clone lie n achete rien sans second noeud), et rien n a jamais
tourne contre un PVE 9.

Le chiffre a verifier avant de cabler : 57 Go de RAM pour le site et son
locataire sur la meme machine. La RAM est la contrainte dure.

Adressage au statu quo : gestion en 10.23.0.0/24, zones du site en
10.0.31-36 comme chez Chezlepro. Consequence connue et ecrite : les deux
sites ne pourront pas etre relies tant qu aucun n est renumerote.

COLLECTE.md liste dans l ordre ce qui doit etre releve sur place, dont la
question de forme : ce qu il y a entre le noeud et l OPNsense decide du mode
de routage.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Crgis8CxCWkAGFA1ecBz3q
2026-09-12 14:16:58 -04:00

4.4 KiB
Raw Blame History

À relever chez Technolibre — avant de lancer quoi que ce soit

Une ligne non remplie ici est une ligne qui bloquera le déploiement plus tard, à un endroit où le message d'erreur ne dira pas qu'elle manquait. Référence : docs/preparer-un-site-hebergeur.md §7, adapté au cas un seul nœud.

1. Le chiffre qui décide de tout

SITE      7 VM    20 Go RAM    776 Go provisionnés
tenant   14 VM    37 Go RAM    460 Go provisionnés
         ─────────────────────────────────────────
TOTAL    21 VM    57 Go RAM    ~1,2 To

Sur trois nœuds ça se répartit. Sur un seul, la même machine porte tout — et la RAM est la contrainte dure (le disque se dégonfle en provisionnement fin, pas la mémoire).

  • RAM physique du nœud : ______ Go → si < 64, décider de réduire AVANT de câbler
  • Espace libre du stockage images : ______ Go (viser 1,2 To ; 800 Go à la rigueur)

2. L'hyperviseur

  • Nom exact du nœud tel qu'il apparaît dans l'interface : ______
  • Version : pveversion | head -1 → ______ (attendu : pve-manager/9.x)
  • Noms exacts des stockages acceptant le contenu images : pvesm status
  • Ponts présents : ip -br link | grep vmbr
  • Adresse de gestion du nœud : ______
  • SDN disponible ? pvesh get /cluster/sdn répond sans erreur : oui / non

Compte d'API

pveum user add ansible@pve
pveum aclmod / -user ansible@pve -role Administrator
pveum user token add ansible@pve set-ops --privsep 0
  • Token ID + secret notés (le secret ne s'affiche qu'une fois)

3. La frontière (OPNsense)

  • IP publique (WAN) : ______
  • Version : ______
  • Interfaces libres pour les zones du site : ______
  • Clé + secret d'API créés et notés
  • Compte ansible en SSH par clé, sudo vérifié : sudo -n -l
  • Une patte face au nœud Proxmox (le lien de transit) : interface ______

4. Entre les deux — LA question de forme

Ce qu'il y a entre le nœud Proxmox et l'OPNsense décide du mode de routage :

  • Un commutateur capable de SVI et d'ACL → mode switch, modèle : ______
  • Un commutateur simple (VLAN seulement) → l'OPNsense route tout, mode switch avec l'OPNsense comme routeur
  • Un lien direct nœud ↔ OPNsense → trunk 802.1Q, l'OPNsense route tout
  • SDN EVPN sur le nœud → indépendant du matériel, mais jamais éprouvé sur un nœud unique

5. Cohabitation d'adressage

  • ip route sur le poste de Mathieu — quelles plages 10.x sont déjà prises ?
  • Son réseau bureautique / son VPN utilisent-ils 10.0.3x ou 10.23.x ? ______
  • Docker présent sur ses machines d'administration ? (172.17+ déjà pris)

6. Le gabarit

  • Gabarit Debian 13 modeleSetOPS-minimal : fait / à faire (procédure : docs/procedure-template-debian13-proxmox.md, ~30 min)
  • Si fait : VMID ______ , nom ______ , stockage ______
  • Vérifier machine: q35 et bios: ovmf — ne jamais convertir un i440fx

7. Les accès réseau nécessaires depuis le poste

Cible Port Pour quoi OK
Hyperviseur 8006 créer et détruire les VM [ ]
Hyperviseur 22 pvesh, qm, SDN [ ]
Frontière 443 poser les règles par API [ ]
Frontière 22 SSH, compte ansible [ ]
Zones du site 22 SSH vers les VM une fois créées [ ]

8. Les deux paires de secrets

Par un canal chiffré, séparément du reste, et jamais dans git :

  • Token ID + secret de l'hyperviseur → voûte de l'instance
  • Clé + secret de l'API de la frontière → voûte de l'instance

9. Ce qui n'a jamais été éprouvé, et qu'il faut regarder de près

  • Proxmox 9 — le moteur n'analyse aucune version et n'appelle que des chemins d'API stables, mais rien n'a jamais tourné contre un PVE 9. Surveiller le pare-feu (proxmox-firewall nftables en 9) et le SDN (passé GA).
  • Nœud unique — pas de Ceph, pas de migration, le gabarit et les clones sont sur la même machine. Le SPOF est total et assumé.
  • Deuxième site — 10.0.31–36 est déjà l'adressage du site de Chezlepro. Les réutiliser ici ferme la possibilité de relier les deux sites (§8 du guide) tant qu'aucun n'est renuméroté.