Saltar a contenido

Ingress y exposición

  • MetalLB: servicios LoadBalancer con IPs LAN reales (rango pendiente: la red de nodos es 192.168.20.x; confirmar el rango de MetalLB en esa red). Para tráfico no-HTTP (p. ej. DNS/PiHole).
  • Traefik + Gateway API: tráfico HTTP/HTTPS interno, sustituye a Nginx Proxy Manager. Se usa Gateway API (estándar de futuro), no Ingress clásico; requiere activar el provider de Traefik e instalar los CRDs en k3s.
  • Cloudflare Tunnel: exposición externa segura, sin abrir puertos en el router. La parte de Cloudflare (objeto tunnel + registros DNS) se gestionará con Terraform (provider cloudflare) en la Fase 5; el cliente cloudflared correrá dentro del cluster. El bucket R2 del state queda como bootstrap manual (fuera de TF).