Схема показывает доверенные границы, а не физическую разводку кабелей. Она нужна для диагностики: сначала определяется слой отказа, затем проверяется конкретный сервис.

Текущий подтверждённый контур

Подтверждённые приватные связи:

Доверенные зоны

В текущей PVE-конфигурации зоны ещё не реализованы VLAN: vmbr1 объединяет внутренние VM в одной 10.10.10.0/24. Таблица выше описывает границы, к которым нужно прийти firewall/VLAN-политикой, а не уже существующую изоляцию.

Как читать схему при сбое

1

Проверьте DNS и TLS

Резолвится ли домен, соответствует ли сертификат и доступен ли edge.
2

Проверьте маршрут reverse proxy

Есть ли правильный upstream, protocol и доступ к его порту.
3

Проверьте приложение

Работает ли процесс/container и проходит ли локальный health-check.
4

Проверьте зависимости

Database, Redis, S3, control plane и внешние endpoints проверяются отдельно.
5

Проверьте Proxmox guest

Только после уровня приложения проверяйте CPU, RAM, диск, bridge и состояние VM/LXC.
Такой порядок не даёт начинать перезагрузку hypervisor из-за ошибки одного upstream или истёкшего сертификата.

Изменение топологии

Перед добавлением нового публичного сервиса обновите:
  1. адресный план;
  2. каталог сервисов;
  3. DNS и ingress;
  4. monitoring checks;
  5. backup policy и incident owner.