Kuidas / Hetzneri ja Mikrotiki pühendatud serveri võrgu ja VLAN-i seadistamine

Kui sul on küsimusi ja oled kokku puutunud suure hulga dokumentatsiooniga, püüa süstematiseerida ja üles kirjutada, mida oled õppinud, et paremini meeles pidada. Samuti loo juhend selle teema kohta, et ei peaks taas minema läbi kogu teekonna.

Algne dokumentatsioon on saadaval suurel hulgal aadressil https://forum.proxmox.com https://wiki.hetzner.de

Ülesande seadmine

Klient soovib ühendada mitmed renditud serverid ühte võrku, et vältida vajadust maksta mitme lisapodvõrgu eest, ühendada kogu oma süsteem marsruuteri taha, määrata neile sisemised lokaalsed aadressid ning kaitsta neid tulemüüriga. Nii et kogu teenustrafeer liigub VLAN-i sees. Lisaks viia spetsiaalsed virtuaalmasinad ühest vanast serverist uude serverisse ja loobuda vanast, uuendada vanu seadmeid ja samal ajal liikuda uuemale Proxmoxile.

Alguses on kliendil 5 serverit, igas neist on lisapodvõrk, esimene aadress eraldatud podvõrgust on määratud lisabridžile Proxmoxis.

Kuidas / Hetzneri ja Mikrotiki pühendatud serveri võrgu ja VLAN-i seadistamine

Samal ajal töötavad VM-id Windowsis ja neil on seadistatud aadress 85.x.x.177/29 koos väravaga 85.x.x.176.
Ja sarnasel viisil on seadistatud kõik 5 serverit koos oma virtuaalmasinatega.

On naljakas, et see konfiguratsioon on võrgu seadistuses põhimõtteliselt vale, kasutada võrguaadressi esimeses sõlmes ja sama ka väravana. Kui proovite sellist konfiguratsiooni virtuaalmasinas Ubuntu kasutada, siis võrk ei tööta.

Rakendus

  • Loome vSwitchi liideses, määrame sellele VlanID, lisame selle vSwitchi kõikidele vajaminevatele serveritele.

Kuidas / Hetzneri ja Mikrotiki pühendatud serveri võrgu ja VLAN-i seadistamine

  • Kasutame testserverit, et saaksime seadistada ja liikuda probleemideta.

Käivitame esimese virtuaalmasina chr vastavalt proxmoxt instructsiooni.

Kui kasutate antud skripti, pöörake tähelepanu, et kontrollitakse alguses katalooge -d /root/temp, ja kui see puudub, luuakse kataloog /home/root/temp, kuid edasi liikudes töötatakse ikkagi kataloogiga /root/temp. Skripti tuleb parandada, et luua vastav kataloog.

  • Seadistame võrgu Proxmoxile.

Kuidas / Hetzneri ja Mikrotiki pühendatud serveri võrgu ja VLAN-i seadistamine

Lisame alaliidese VLAN numbiga, märkides, et aadresside seadistamine toimub sillade kaudu, kasutades inet manual. OLULINE. IP-aadresse ei tohi seadistada liidestel, mida seejärel sillasse lisatakse, kuna kuidas see töötab ja kas see üldse töötab, ei ole kellelegi teada.

Edasi loome bussi vmbr0 – ja seome sellele esimese aadressi serveri, mille meie väljastab Hetzner, määrame bussipordi – esimene füüsiline liides ilma VLAN-ita, samuti anname lisakäsku, et lisada marsruut meie täiendavasse võrku, mille oleme tellinud Hetznerilt selle serveri jaoks läbi selle bussi. Marsruudi lisamine aktiveerub, kui liides käivitatakse.

Teise bussina kasutame me liidest kohaliku liikluse jaoks, lisame sellele aadressi, et tagada ühendus erinevate Proxmoxi serverite vahel kohaliku võrgu kaudu ilma internetti minemata, ja määrame pordi alamliideseks eno1.4000, mis on määratud meie VlanID-le.
Esialgses seadistuses antakse soovitusi, et Proxmoxi jaoks võiks täiendavalt installida paketi ifupdown2 ning serverit ei pea täielikult taaskäivitama, kui muudetakse võrgu liidesi. Siiski on see iseloomulik vaid esmastele seadistustele, ja kui kasutatakse sillaid ning seadistatakse juba virtuaalmasinaid, võib tekkida võrgu kukkumise probleeme virtuaalmasinates. Ehkki te olete muutnud, näiteks, liidest vmbr2, siis konfiguratsiooni rakendamisel kukub võrguühendus välja juba kõikidel sisemistel liidestel ja ei taastu enne serveri täielikku taaskäivitamist. ifdown&&ifup ei aita. Kui kellelgi on lahendus – oleksin tänulik.

Esimene seadistatud liides serveris jääb toimivaks ja ligipääsetavaks.

  • Aadressi eraldamine CHR-ile, et mitte kaotada aadresse aadresside grupist
    Hetzneri poolt välja antud aadresside grupp näeb võrgu administraatori jaoks üsna kummaline välja, umbes nii:

    Kuidas / Hetzneri ja Mikrotiki pühendatud serveri võrgu ja VLAN-i seadistamine

Kummalisus seisneb selles, et värava jaoks pakutakse kasutamiseks füüsilise serveri enda aadressi.

Klassikaline variant, mille Hetzner ise välja pakkus, on esitatud ülesandes ja rakendatud kliendi poolt iseseisvalt. Sellisel juhul kaotab klient esimese aadressi võrgu aadressina, teise aadressi proxmoxi sildamiseks, mis samuti toimib väravana, ja viimase aadressi broadcast'ile. IPv4 aadressid ei ole ülearused. Kui proovite otse CHR-s määrata IP aadressi 136.x.x.177/29 ja värava 0.0.0.0/0 148.x.x.165, siis saate seda teha, kuid värav ei ole otseühendatud ning seega on see kätte saamatu.

Kuidas / Hetzneri ja Mikrotiki pühendatud serveri võrgu ja VLAN-i seadistamine

Probleemile saab lahenduse, kui igale aadressile kasutada 32 võrku ja võrgu nimeks anda soovitud aadress, mis võib olla ükskõik milline. See loob sarnase point-to-point ühenduse.

Kuidas / Hetzneri ja Mikrotiki pühendatud serveri võrgu ja VLAN-i seadistamine

Sellisel juhul on värav loomulikult kätte saadav ja kõik töötab nagu vaja.
Pidage meeles, et sellises konfiguratsioonis ei soovitata kasutada reeglit SRC-NAT masquerade, kuna väljundaadress on määramatus olukorras, on õigem määrata action: src-NAT ja konkreetne aadress, millest te klienti väljutate.

  • Ja lõpetuseks.
    Proxmoxi interneti ligipääsu blokeerimiseks kasutage sisseehitatud tööriistu: seal on suurepärane tulemüür.

Kuidas / Hetzneri ja Mikrotiki pühendatud serveri võrgu ja VLAN-i seadistamine

Ärge kasutage Hetzneri pakutavat tulemüür, et mitte segadusse minna seadistuste asukoha osas. Lisaks rakendab Hetzner kõiki võrke, sealhulgas neid, mis on seotud CHR-iga, ja sadamate avamiseks ja suunamiseks on vajalik avada ka veebiserveri liideses.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster