Files
poc-frr-anycast/ansible/roles/frr_anycast/tasks/main.yml
T
ayurishchevandClaude Sonnet 5 1e287ee81c Add DNAT anycast -> backend in frr_anycast nftables config
Трафик на anycast-адрес (172.31.255.10) теперь сначала DNAT'ится на
реальный backend (DNAT_TARGET_IP=95.163.53.117 для site-cloud) в
prerouting, и только потом проходит уже существующий sNAT/masquerade
в postrouting — обе цепочки в одной table inet nat, порядок хуков
гарантирует правильную последовательность.

DNAT включается автоматически по факту заданного dnat_target_ip (без
отдельного булева флага), выключен по умолчанию — площадка A не
затронута. Pre-flight assert не даёт задать dnat_target_ip без
enable_snat (иначе nftables.conf вообще не разворачивается).

render-check-cloud.sh дополнен проверкой DNAT-правила и валидацией
синтаксиса каждого nftables.conf через `nft -c -f`.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Bc3HkMiDwooSyLBLoMKNyF
2026-09-10 17:25:09 +03:00

123 lines
4.2 KiB
YAML

---
- name: Pre-flight | приватные интерфейсы должны быть уже сконфигурированы Terraform-слоем
ansible.builtin.assert:
that:
- priv1_iface in ansible_facts.interfaces
- priv2_iface in ansible_facts.interfaces
- ansible_facts[priv1_iface]['active'] | default(false)
- ansible_facts[priv2_iface]['active'] | default(false)
fail_msg: >-
Интерфейсы {{ priv1_iface }}/{{ priv2_iface }} не найдены или не активны.
Ожидается, что Terraform-провижининг уже создал и поднял их до запуска
этого playbook.
success_msg: "Приватные интерфейсы {{ priv1_iface }} и {{ priv2_iface }} на месте."
- name: Pre-flight | внешний интерфейс должен быть на месте (нужен для sNAT egress)
ansible.builtin.assert:
that:
- ext_iface in ansible_facts.interfaces
- ansible_facts[ext_iface]['active'] | default(false)
fail_msg: >-
Внешний интерфейс {{ ext_iface }} не найден или не активен — он нужен
как egress для sNAT (enable_snat: true).
success_msg: "Внешний интерфейс {{ ext_iface }} на месте."
when: enable_snat | bool
- name: Pre-flight | dnat_target_ip задан только вместе с enable_snat
ansible.builtin.assert:
that:
- enable_snat | bool
fail_msg: >-
dnat_target_ip задан ({{ dnat_target_ip }}), но enable_snat: false —
nftables.conf в этом случае вообще не разворачивается, DNAT-правило
применено не будет. Включите enable_snat: true.
success_msg: "DNAT на {{ dnat_target_ip }} будет применён (enable_snat: true)."
when: dnat_target_ip | length > 0
- name: FRR APT-репозиторий | добавить GPG-ключ
ansible.builtin.get_url:
url: https://deb.frrouting.org/frr/keys.gpg
dest: /usr/share/keyrings/frrouting.gpg
mode: "0644"
- name: FRR APT-репозиторий | добавить источник пакетов
ansible.builtin.apt_repository:
repo: >-
deb [signed-by=/usr/share/keyrings/frrouting.gpg]
https://deb.frrouting.org/frr {{ ansible_distribution_release }} {{ frr_apt_series }}
filename: frr
state: present
update_cache: true
- name: Установить пакеты FRR
ansible.builtin.apt:
name: "{{ frr_packages }}"
state: present
- name: Конфиг | /etc/frr/daemons
ansible.builtin.template:
src: daemons.j2
dest: "{{ frr_daemons_path }}"
owner: frr
group: frr
mode: "0640"
notify: Restart frr
- name: Конфиг | /etc/frr/frr.conf
ansible.builtin.template:
src: frr.conf.j2
dest: "{{ frr_conf_path }}"
owner: frr
group: frr
mode: "0640"
notify: Restart frr
- name: Сеть | netplan-конфиг для dummy0 (anycast)
ansible.builtin.template:
src: dummy0.netplan.yml.j2
dest: "{{ netplan_dummy_config_path }}"
owner: root
group: root
mode: "0600"
notify:
- Apply netplan
- Restart frr
- name: FRR | сервис включён и запущен
ansible.builtin.systemd:
name: frr
enabled: true
state: started
- name: sNAT | включить net.ipv4.ip_forward персистентно
ansible.builtin.lineinfile:
path: /etc/sysctl.d/99-frr-anycast-forward.conf
line: net.ipv4.ip_forward=1
create: true
mode: "0644"
notify: Reload sysctl
when: enable_snat | bool
- name: sNAT | установить nftables
ansible.builtin.apt:
name: nftables
state: present
when: enable_snat | bool
- name: sNAT | конфиг /etc/nftables.conf (DNAT anycast + masquerade на внешнем интерфейсе)
ansible.builtin.template:
src: nftables.conf.j2
dest: "{{ nftables_conf_path }}"
owner: root
group: root
mode: "0640"
notify: Reload nftables
when: enable_snat | bool
- name: sNAT | сервис nftables включён и запущен
ansible.builtin.systemd:
name: nftables
enabled: true
state: started
when: enable_snat | bool