HOW-to / Netzwerkkonfiguration und VLAN auf einem dedizierten Server von Hetzner und Mikrotik

Wenn du mit einer Frage konfrontiert wirst und eine große Menge an Dokumentation durchforstest, versuche, das, was du gelernt hast, zu systematisieren und aufzuschreiben, um es besser zu behalten. Erstelle auch eine Anleitung zu diesem Thema, um den gesamten Weg nicht zweimal gehen zu müssen.

Die Originaldokumentation ist in großer Menge verfügbar auf https://forum.proxmox.com https://wiki.hetzner.de

Problemstellung

Der Kunde möchte mehrere gemietete Server in ein Netzwerk integrieren, um die Notwendigkeit, für mehrere zusätzliche Subnetze zu zahlen, zu beseitigen. Alle Geräte sollen hinter dem Router hängen, lokale Adressen zugewiesen bekommen und durch eine Firewall geschützt werden, damit der gesamte Dienstverkehr innerhalb des VLANs bleibt. Außerdem sollen virtuelle Maschinen von einem alten Server auf einen neuen umgezogen werden, um den alten Server abzustoßen, das verwendete alte Equipment aufzurüsten und gleichzeitig auf ein aktuelles Proxmox umzusteigen.

Ursprünglich hat der Kunde 5 Server, von denen jeder ein zusätzliches Subnetz hat, wobei die erste Adresse des zugewiesenen Subnetzes einem zusätzlichen Bridge unter Proxmox zugewiesen ist.

HOW-to / Netzwerkkonfiguration und VLAN auf einem dedizierten Server von Hetzner und Mikrotik

Die VMs laufen unter Windows und haben die Adresse 85.x.x.177/29 mit einem Gateway 85.x.x.176 zugewiesen.
Und ebenso sind alle 5 Server mit ihren virtuellen Maschinen konfiguriert.

Es ist lustig, dass diese Konfiguration grundsätzlich fehlerhaft ist, da die Netzwerkadresse für den ersten Knoten auch als Gateway verwendet wird. Wenn man versucht, eine solche Konfiguration auf einer virtuellen Maschine in Ubuntu zu implementieren, funktioniert das Netzwerk nicht.

Implementierung

  • Wir erstellen einen vSwitch im Interface, weisen ihm eine VlanID zu und fügen diesen vSwitch allen benötigten Servern hinzu.

HOW-to / Netzwerkkonfiguration und VLAN auf einem dedizierten Server von Hetzner und Mikrotik

  • Wir richten einen Testserver ein, um problemlos konfigurieren und umziehen zu können.

Wir starten die erste virtuelle Maschine mit chr gemäß der Anleitung für Proxmox..

Wenn Sie das bereitgestellte Skript verwenden, beachten Sie bitte, dass zu Beginn überprüft wird, ob das Verzeichnis -d /root/temp vorhanden ist. Wenn nicht, wird das Verzeichnis /home/root/temp erstellt, jedoch wird die Arbeit weiterhin mit dem Verzeichnis /root/temp durchgeführt. Das Skript muss angepasst werden, um das entsprechende Verzeichnis zu erstellen.

  • Wir konfigurieren das Netzwerk für Proxmox.

HOW-to / Netzwerkkonfiguration und VLAN auf einem dedizierten Server von Hetzner und Mikrotik

Wir fügen ein Subinterface mit der VLAN-Nummer hinzu und geben an, dass die Adresskonfiguration auf den Bridges mit inet manual erfolgt. WICHTIG: IP-Adressen dürfen nicht auf Interfaces konfiguriert werden, die Sie dann in ein Bridge einfügen, da unklar ist, ob und wie das funktionieren wird.

Als nächstes erstellen wir das Bridge vmbr0 und hängen die erste Adresse des Servers an, die uns vom Anbieter Hetzner zugewiesen wurde. Wir geben den Bridge-Port an – das erste physische Interface ohne VLAN – und fügen zusätzlich einen Befehl hinzu, um die Route zu unserem zusätzlichen Netzwerk, das wir bei Hetzner für diesen Server bestellt haben, über dieses Bridge hinzuzufügen. Die Routenaddition tritt in Kraft, wenn das Interface hochgefahren wird.

Das zweite Bridge wird unser Interface für den lokalen Verkehr sein. Wir fügen ihm eine Adresse hinzu, um die Verbindung zwischen verschiedenen Proxmox-Servern im lokalen Netzwerk ohne Internetzugang zu ermöglichen und geben den Port des Subinterfaces eno1.4000 an, das für unser VlanID vorgesehen ist.
Bei der Erstkonfiguration gibt es Ratschläge, dass man für Proxmox zusätzlich das Paket ifupdown2 installieren kann und dass der gesamte Server bei Änderungen an den Netzwerkschnittstellen nicht neu gestartet werden muss. Dies betrifft jedoch nur die Erstkonfiguration, und bei der Verwendung von Bridges und der Konfiguration von virtuellen Maschinen stößt man auf Probleme mit Netzwerkverlusten in den VMs. Selbst wenn Sie beispielsweise die Schnittstelle vmbr2 geändert haben, fällt das Netzwerk bei der Anwendung der Konfiguration bei allen internen Schnittstellen aus und kommt erst nach einem vollständigen Neustart des Servers wieder hoch. ifdown&&ifup helfen nicht. Wenn jemand eine Lösung hat – wäre ich dankbar.

Die erste konfigurierte Schnittstelle auf dem Server bleibt aktiv und zugänglich.

  • Zuweisung einer Adresse für CHR, um keine Adressen aus dem Pool zu verlieren.
    Der Adresspool, den Hetzner vergibt, erscheint für Netzwerkadministratoren ziemlich seltsam, etwa so:

    HOW-to / Netzwerkkonfiguration und VLAN auf einem dedizierten Server von Hetzner und Mikrotik

Das Merkwürdige ist, dass als Gateway die eigene Adresse des physischen Servers vorgeschlagen wird.

Die klassische Option, die von Hetzner selbst empfohlen wird, wurde in der Aufgabenstellung dargelegt und vom Kunden selbstständig umgesetzt. In dieser Variante verliert der Kunde die erste Adresse im Netzwerk, die zweite Adresse im Proxmox-Bridge und diese wird auch das Gateway sein, sowie die letzte Adresse für den Broadcast. IPv4-Adressen sind nie überflüssig. Wenn Sie jedoch versuchen, die IP-Adresse 136.x.x.177/29 direkt auf dem CHR zu setzen und das Gateway für 0.0.0.0/0 auf 148.x.x.165 zu definieren, können Sie dies tun, aber das Gateway wird nicht direkt verbunden sein und daher nicht erreichbar sein.

HOW-to / Netzwerkkonfiguration und VLAN auf einem dedizierten Server von Hetzner und Mikrotik

Ein Ausweg besteht darin, ein 32er-Netzwerk für jede Adresse zu verwenden und den gewünschten Adressnamen anzugeben, der beliebig sein kann. Das ergibt eine Art Point-to-Point-Verbindung.

HOW-to / Netzwerkkonfiguration und VLAN auf einem dedizierten Server von Hetzner und Mikrotik

In diesem Fall wird das Gateway selbstverständlich verfügbar sein und alles wird so funktionieren, wie wir es benötigen.
Bitte beachten Sie, dass in einer solchen Konfiguration die Verwendung der SRC-NAT-Masquerade-Regel nicht empfohlen wird, da die Ausgangsadresse unterschiedlich sein wird. Es ist besser, die Aktion: src-NAT und die spezifische Adresse anzugeben, von der aus Sie den Client ausgeben.

  • Und schließlich.
    Um den Zugriff auf Proxmox aus dem Internet zu blockieren, nutzen Sie die integrierten Mittel: Es gibt eine hervorragende Firewall.

HOW-to / Netzwerkkonfiguration und VLAN auf einem dedizierten Server von Hetzner und Mikrotik

Es ist ratsam, die von Hetzner angebotene Firewall nicht zu verwenden, um Verwirrung bezüglich des Standortes der Einstellungen zu vermeiden. Außerdem wird die Firewall von Hetzner auf alle Netzwerke wirken, einschließlich derjenigen, die für CHR eingerichtet sind, und um Ports zu öffnen und durchzuleiten, müssen diese auch im Web-Interface des Anbieters geöffnet werden.

Quelle: habr.com

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster