Kuna oled kokku puutunud kĂŒsimustega ja lĂ€binud suure koguse dokumentatsiooni, pĂŒĂŒa sĂŒsteematiseerida ja kirja panna, mida oled Ă”ppinud, et seda paremini meeles pidada. Samuti tee selle teemaga seoses juhend, et mitte korduvalt sama teed minna.
Algne dokumentatsioon on saadaval suures koguses
Ălesande seadmine
Klient soovib ĂŒhendada mitu renti vĂ”etud serverit ĂŒheks vĂ”rguks, et vĂ€ltida vajadust maksta mitme tĂ€iendava alamvĂ”rgu eest, kujundada kogu oma infrastruktuuri ruuteri taha, mÀÀrata neile sisemised kohalikke aadresse ning kaitsta neid tulemĂŒĂŒriga. Nii saab kogu teenindustrafik liikuda VLAN-is. Lisaks tuleb virtuaalmasinad vanalt serverilt uuele ĂŒle viia ja seega vanast loobuda, uuendada kasutatud vana riistvara ning samas kolida vĂ€rskesse Proxmoxisse.
Algselt on kliendil 5 serverit, igal ĂŒhel on oma tĂ€iendav alamvĂ”rk, esimene aadress mÀÀratakse Proxmoxi tĂ€iendavale sillale eraldatud alamvĂ”rgust.

Selle juures töötavad VM-id Windowsis ja neil on seadistatud aadress 85.x.x.177/29 koos vÀrava 85.x.x.176-ga.
Ja sarnasel pÔhimÔttel on seadistatud kÔik 5 serverit koos oma virtuaalmasinatega.
Naljakas on see, et see konfiguratsioon on vÔrguseadistuses pÔhimÔtteliselt vale, kasutades vÔrgu aadressi esimesena sÔlmena ja sama ka vÀravana. Kui sellist konfiguratsiooni proovida virtuaalses masinas Ubuntu-s, siis vÔrk ei toimi.
â
Rakendamine
- Loome vSwitchi liideses, mÀÀrame sellele VlanID, lisame selle vSwitchi kÔikidele vajalikutele serveritele.

- Teeme testserveri, et saaksime seadistada ja kolida probleemideta.
TÔuseme esimesena virtuaalmasinana chr .
Kui kasutate antud skripti, pöörake tÀhelepanu, et alguses kontrollitakse, kas kaust -d /root/temp on olemas, ja kui seda ei ole, luuakse kaust /home/root/temp, kuid töö kÀib ikkagi kaustas /root/temp. Skripti tuleb parandada, et luua vastav kaust.
- Seadistame vÔrgu Proxmoxile.

Lisame alamliidese VLAN numbri, mĂ€rkides, et aadresside seadistus toimub sildade peal inet manual. OLULINE. IP-aadresse ei tohi seadistada liidestes, mida siis soovite silda lisada, kuidas see töötab ja kas see ĂŒldse töötab, on kellelegi teadmata.
SeejĂ€rel loome sild vmbr0 â ja paneme sellele esimese aadressi serveri, mille meie peateemal Hetznerilt vĂ€lja andis, mÀÀrates silla port â esimene fĂŒĂŒsiline liides ilma VLAN-ita ning samuti anname tĂ€iendava kĂ€su meie lisavĂ”rgu marsruudi lisamiseks, mis on tellitud Hetznerilt selle serveri jaoks lĂ€bi selle silla. Marsruudi lisamine töötab, kui liides tĂ”useb.
Teiseks sillaks meie jaoks on kohaliku liikluse liides, lisame sellele aadressi, et tagada ĂŒhendus Proxmoxi erinevate serverite vahel kohaliku vĂ”rgu kaudu ilma internetti minemata ja mÀÀrame portsabini liidese eno1.4000, mis on eraldatud meie VlanID jaoks.
Algse seadistuse puhul tullakse ette nĂ”uannetega, et Proxmoxi jaoks vĂ”ib lisada tĂ€iendava paketi ifupdown2 ja et serveri vĂ”rgu liideste muutmisel ei pea kogu serverit taaskĂ€ivitama. Kuid see on iseloomulik ainult esialgsele seadistusele ja kui kasutate sildu ja seadistate juba virtuaalmasinaid, siis seisate silmitsi probleemidega, et vĂ”rk virtuaalmasinates kukub Ă€ra. Kui te olete nĂ€iteks muutnud liidest vmbr2, siis konfiguratsiooni rakendamisel kukub vĂ”rk vĂ€lja kĂ”ikidel sise-liidestel ja ei tĂ”use ĂŒles enne, kui server tĂ€ielikult taaskĂ€ivitub. ifdown && ifup ei aita. Kui kellelgi on lahendus â oleksin tĂ€nulik.
Esimene seadistatud liides serveris jÀÀb töövÔimeliseks ja ligipÀÀsetavaks.
Aadressi mÀÀramine CHR-e jaoks, et mitte kaotada aadresse aadresside grupist.
Hetzneri vĂ€lja antud aadresside grupp nĂ€eb vĂ”rguhalduritele ĂŒsna imelik vĂ€lja, umbes nii:
Imelik on see, et vĂ€ravaks pakutakse kasutada fĂŒĂŒsilise serveri oma aadressi.
Klassikaline variant, mille Hetzner ise pakub, on esitatud ĂŒlesande mÀÀratlemisel ja klient on selle iseseisvalt reaalsuseks teinud. Selles variandis kaotab klient esimese aadressi vĂ”rgu aadressiks, teise aadressiga sillal proxmoxi ja see on samuti vĂ€rav ning viimane aadress on raadiosagedus. IPv4 aadressid ei ole ĂŒleliigsed. Kui proovite otseselt mÀÀrata CHR-ile IP-aadressi 136.x.x.177/29 ja vĂ€ravat 0.0.0.0/0 148.x.x.165, siis saate seda teha, kuid vĂ€rav ei ole otseĂŒhendatud ja seetĂ”ttu on see saavutatav.

Probleemist saab vĂ€lja tulla, kui kasutada 32-aadressilisi alamvĂ”rke iga aadressi jaoks ja mÀÀrata vĂ”rguna vajalik aadress, mis vĂ”ib olla ĂŒkskĂ”ik milline. Saame analoogilise point-to-point ĂŒhenduse.

Sellest juhul on vÀrav loomulikult saadaval ja kÔik töötab nii, nagu me soovime.
Arvestage, et sellises konfiguratsioonis ei soovitata kasutada SRC-NAT masquerade reeglit, kuna vÀljundiaadress vÔib olla mÀÀratlemata, on Ôigem kasutada action: src-NAT ja tÀpset aadressi, kust te klienti vÀlja lasete.
- Ja lÔpuks.
Proxmoxi internetist ligipÀÀsu blokeerimiseks kasutage sisseehitatud vahendeid: seal on suurepĂ€rane tulemĂŒĂŒr.

Ărge kasutage hetzneri pakutavat tulemĂŒĂŒri, et mitte segadusse minna seadistuste asukohta. Samuti mĂ”jutab hetzner kĂ”iki vĂ”rke, sealhulgas neid, mis on loodud CHR-ile ja portide avamiseks ja edastamiseks peab olema avatud ka teenusepakkuja veebiliideses.
Allikas: habr.com

