Add meraki_appliance_firewall_one_to_one_nat_rules resource to the
meraki-site module and codify the existing Synology NAT rule found in
BCN01-LAB Dashboard (57.133.120.190 → 10.2.56.3 via internet2).
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
- Add sites/BCN01-LAB with full Meraki configuration: VLANs, SSIDs,
switch ports, 802.1X policy, firewall rules, WAN uplinks and warm spare
- Extend modules/meraki-site to support wan2_* fields in mx_wan_uplinks
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
La API rechaza que virtual_ip2 coincida con la WAN IP del dispositivo.
Cambiado a 10.212.169.133 (IP libre adyacente en el rango WAN2).
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
La API de Meraki exige virtual_ip2 cuando WAN2 está activo.
Se usa la IP DHCP actual del primary (10.212.169.132) como VIP WAN2.
Pendiente: hacer reserva DHCP para estabilizar esa IP.
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
- Añade regla firewall "Acceso Javi a synology" (posición 4):
allow GUEST (10.2.40.0/21) → 10.2.56.0/24
- Corrige VLAN del puerto Servers (eqt-lab-st01-sw01:1): 110 → 101
para coincidir con el estado actual del Dashboard
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
El campo no está expuesto en el provider CiscoDevNet/meraki v1.9.0.
Solo se usan los campos de IP estática soportados por el recurso.
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
Configura meraki_appliance_warm_spare con VIP flotante en WAN1:
- Spare: BCN01-F04-MX02 (serial resuelto por nombre)
- Uplink mode: virtual
- VIP WAN1: 213.229.159.148
La IP de salida del tráfico será siempre la VIP (.148),
independientemente de qué MX esté activo.
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
Igual que con los switches, el serial del MX se resuelve dinámicamente
usando data.meraki_network_devices (device_serials local). El tfvars
ahora usa el campo 'name' en lugar de 'serial'.
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
Añade recurso meraki_device_management_interface para configurar
IP estática en el puerto WAN1 de ambos firewalls MX:
- Primary: 213.229.159.145/28 (255.255.255.240), GW 213.229.159.147
- Spare: 213.229.159.146/28 (255.255.255.240), GW 213.229.159.147
Los seriales del MX deben reemplazarse en wan.auto.tfvars.
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
Añade regla de firewall L3 en posición 3 para permitir
que los clientes de la VLAN GUEST (10.2.40.0/21) accedan
a internet.
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
La API de Meraki requiere encryption_mode="wpa" cuando auth_mode="psk",
además de wpa_encryption_mode. Sin este campo la API devuelve el error
"Pre-shared key mode requires a valid encryption mode (wep, wpa)".
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
- ssids.auto.tfvars: eliminada referencia var.wifi_password_psk (inválida
en ficheros tfvars)
- main.tf: psk usa each.value.psk si está definido, sino cae en
var.wifi_password_psk (TF_VAR_wifi_password_psk desde GitHub Secrets)
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
- _expand_range ahora procesa segmentos separados por coma, cada uno
puede ser un puerto único o un rango numérico (1-48).
Ejemplos: "2,3" -> ["2","3"] | "1-3,5,47" -> ["1","2","3","5","47"]
- switch.auto.tfvars: puertos 2 y 3 de eqt-lab-st01-sw01 consolidados
en una sola entrada con port_range = "2,3"
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
- Añadido puerto 2 de eqt-lab-st01-sw01 como trunk AP con VLAN nativa
108 (APs) y tageadas 100 (ACCESS) y 101 (GUEST), igual que puerto 3
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
- meraki_appliance_vlan: filtrar VLANs sin subnet (if v.subnet != null)
para que VLAN 111 WAN (L2-only) no se pase a la API del MX, que exige
CIDR en el campo subnet.
- meraki_wireless_ssid: pasar wpa_encryption_mode = null cuando
auth_mode = "open", ya que la API Meraki rechaza modos WPA con auth
abierta. OWE/Enhanced Open se negocia a nivel beacon y no se expone
como atributo API.
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
- Puerto 3 eqt-lab-st01-sw01: trunk, native 108 (APs), tagged 100+101
- VLAN 111 WAN sin subnet ni appliance_ip (switching puro)
- subnet/appliance_ip pasan a ser opcionales en el módulo