feat(looking_glass) : le frontal descend en conteneur, et le blocage annoncé n'existait pas #40
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "feat/lg-frontend-container"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Dernier élément de la file conteneurs. Le dépôt annonçait que ce déménagement demandait une patte privée au conteneur, donc une décision sur
ens3à Bordeaux — l'unique carte de ce nœud, qui porte son IPv6 publique et ses deux routes par défaut.C'était faux, et faux sur la direction du problème.
Le sortant ne demandait rien
Hors bande veut dire « pas par l'overlay », pas « sur ce L2 précis ». Le conteneur atteint déjà le plan de management par le pont NATé, SNATé vers l'adresse privée de son propre nœud, sans jamais toucher DN42.
Mesuré depuis
lg-fr-rbx1avant d'écrire une ligne :ca1:8200:8000Il manquait quatre lignes dans la liste qui portait déjà
ca1, pas une interface. Et l'adresse source après SNAT étant celle du nœud porteur, l'--alloweddes agents et la ligne 16 du pare-feu n'ont bougé ni l'un ni l'autre.L'entrant, si — d'où le premier DNAT du dépôt
liberty, le reverse proxy clearnet qui publielg.thystips.net, arrive de l'extérieur ; un conteneur ne fait que sortir. Le DNAT est borné à une source, une destination et un port, et sa jumelle deforwardrefait le même triplet.Bilan : une soustraction
Retiré — le relais whois entièrement (son unique client l'a rejoint), la ligne 17 de la matrice, l'unique entrée « frontal LG » de
nftables_container_mgmt_services, et avec elle le dernier client du conteneur d'ingress sur le plan de management.Ajouté — les quatre agents dans cette même liste, le DNAT et sa jumelle.
Comparaison des rendus avant/après :
fr-rbx2etfr-bod2ne font que perdre deux règles.Le défaut trouvé en déroulant
Trois agents sur quatre répondaient ; le quatrième — celui du nœud hébergeant le conteneur — rendait « Invalid Request » en 500, et seul son journal disait pourquoi : source
10.42.0.43, non SNATée. Un paquet livré localement ne traverse jamaispostrouting.C'est la même asymétrie qui vaut aux règles de pare-feu d'exister en deux exemplaires. La matrice le dit déjà mot pour mot : « le cas local et le cas distant ne sont pas le même test ». Corrigé dans le second commit.
Au passage
services.ymlgagne une troisième forme debackends—container:— et son commentaire périmé sur « the proxy runs in the global routing table » est corrigé : le proxy est un conteneur dans DN42 depuis la PR #25..get()du plan de management lisentdn42_mgmt_address, que le plugin calcule et dont le commentaire disait déjà qu'il avait été extrait pour ça.Vérifié
changed=0au second passage sur les 18 machineslg.thystips.net→ 200 par le DNAT, les quatre colonnes pleines (8 sessions Babel, 24 iBGP)aut-num, sans relaislg.thystips.dn42→ 302 par le tier, qui joint le frontal en DN42./.ci/lint.shvert, NetBox à0 to create, 0 to updateView command line instructions
Checkout
From your project repository, check out a new branch and test the changes.Merge
Merge the changes and update on Forgejo.Warning: The "Autodetect manual merge" setting is not enabled for this repository, you will have to mark this pull request as manually merged afterwards.