oVirt kahe tunni jooksul. Osa 3. TĂ€iendavad seaded

Selles artiklis vaatleme mitmeid valikulisi, kuid kasulikke seadistusi:

See artikkel on jÀtk, alguse leiate oVirt kahe tunni jooksul Osa 1 ja osa 2.

Artiklid

  1. Sissejuhatus
  2. Halduri (ovirt-engine) ja hĂŒperviisorite (hosts) installimine
  3. TĂ€iendavad seaded — oleme siin

Halduri tÀiendavad seaded

Töö mugavuse huvides installime tÀiendavad paketid:

$ sudo yum install bash-completion vim

KÀskyde bash-autotÀidise aktiveerimiseks tuleb minna bash-i.

TĂ€iendavate DNS nimede lisamine

See on vajalik juhul, kui haldurile tuleb ĂŒhenduda alternatiivse nime kaudu (CNAME, alias vĂ”i lihtsalt lĂŒhike nimi ilma domeenisuffiksita). Turvalisuse kaalutlustel lubab haldur ĂŒhendusi ainult lubatud nimede nimekirjast.

Loome seadistusfaili:

$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-sso-setup.conf

jÀrgnevate sisu:

SSO_ALTERNATE_ENGINE_FQDNS="ovirt.example.com some.alias.example.com ovirt"

ja taaskÀivitame halduri:

$ sudo systemctl restart ovirt-engine

AD autentimise seadistamine

oVirtil on sisseehitatud kasutajabaas, kuid toetatakse ka vÀliseid LDAP teenusepakkujaid, sealhulgas AD.

Lihtsaim viis tĂŒĂŒpilise seadistuse jaoks on viisardi kĂ€ivitamine ja haldurist vĂ€ljumine:

$ sudo yum install ovirt-engine-extension-aaa-ldap-setup
$ sudo ovirt-engine-extension-aaa-ldap-setup
$ sudo systemctl restart ovirt-engine

Viisardi töö nÀide
$ sudo ovirt-engine-extension-aaa-ldap-setup
Saadaval LDAP rakendused:


3 — Active Directory


Palun valige: 3
Palun sisestage Active Directory metsa nimi: example.com

Palun valige kasutatav protokoll (startTLS, ldaps, plain) [startTLS]:
Palun valige meetod, kuidas saada PEM-kodeeritud CA-sertifikaat (Fail, URL, Inline, SĂŒsteem, Ebaturvaline): URL
URL: wwwca.example.com/myRootCA.pem
Sisestage otsingu kasutaja DN (nĂ€iteks uid=username,dc=example,dc=com vĂ”i jĂ€tke tĂŒhi anonĂŒĂŒmseks): CN=oVirt-Engine,CN=Users,DC=example,DC=com
Sisestage otsingu kasutaja parool: *parool*
[ INFO ] Üritatakse siduda kasutades ‘CN=oVirt-Engine,CN=Users,DC=example,DC=com’
Kas kavatsete kasutada Ühe Signatuuri Virtuaalmasinate jaoks (Jah, Ei) [Jah]:
Palun mÀÀrake profiilinimi, mis on kasutajatele nÀhtav [example.com]:
Palun esitage sisselogimise voolu testimiseks aruanded:
Sisestage kasutajanimi: someAnyUser
Sisestage kasutaja parool:


[ INFO ] Sisselogimise jÀrjekord tehti edukalt


Valige testijÀrjekord, mida tÀita (Valmis, Katkesta, Sisse logida, Otsi) [Valmis]:
[ INFO ] Etapp: Tehingu seadistamine


SEADISTUSKOKKUVÕTE



Viisardi kasutamine sobib enamikuks juhtudest. Komplitseeritud seadistuste puhul tehakse seadistused kĂ€sitsi. Lisateabe jaoks vaadake oVirt dokumentatsiooni. Kasutajad ja Rollid. PĂ€rast Engine'i edukat ĂŒhendamist AD-ga kuvatakse ĂŒhenduseaknas tĂ€iendav profiil ning vahekaardil Luba sĂŒsteemi objektidel on vĂ”imalus anda volitusi AD kasutajatele ja gruppidele. Tuleb mĂ€rkida, et vĂ€liseks kasutajate ja gruppide kataloogiks vĂ”ivad olla mitte ainult AD, vaid ka IPA, eDirectory jne.

Multipath

Tootmis keskkonnas peavad andmesalvestussĂŒsteem olema ĂŒhendatud hostiga mitu sĂ”ltumatut multipath ĂŒhendust. Enamasti ei esine CentOS-s (ja seega oVirt-s) probleeme seadmete mitme tee seadistamisel (find_multipaths yes). TĂ€iendavate seadetega FCoE jaoks on kirjutatud 2. osas. Tootja soovitusele tasub tĂ€helepanu pöörata – paljud soovitavad kasutada round-robin poliitikat, kuid vaikimisi kasutatakse Enterprise Linux 7-s service-time'i.

3PAR nÀitel
ja dokumendis HPE 3PAR Red Hat Enterprise Linux, CentOS Linux, Oracle Linux ja OracleVM Serveri rakenduse juhend EL luuakse Hostina, millel on Generic-ALUA Persona 2, seadistustesse /etc/multipath.conf lisatakse jÀrgmised vÀÀrtused:

defaults {
           polling_interval      10
           user_friendly_names   no
           find_multipaths       yes
          }
devices {
          device {
                   vendor                   "3PARdata"
                   product                  "VV"
                   path_grouping_policy     group_by_prio
                   path_selector            "round-robin 0"
                   path_checker             tur
                   features                 "0"
                   hardware_handler         "1 alua"
                   prio                     alua
                   failback                 immediate
                   rr_weight                uniform
                   no_path_retry            18
                   rr_min_io_rq             1
                   detect_prio              yes
                   fast_io_fail_tmo         10
                   dev_loss_tmo             "infinity"
                 }
}

SeejÀrgneb kÀsk taaskÀivitamiseks:

systemctl restart multipathd

oVirt kahe tunni jooksul. Osa 3. TĂ€iendavad seaded
Joon. 1 — vaikimisi mitme tee poliitika.

oVirt kahe tunni jooksul. Osa 3. TĂ€iendavad seaded
Joon. 2 — mitme tee poliitika pĂ€rast seadistuste rakendamist.

Toitehalduse seadistamine

See vÔimaldab nÀiteks rakendada seadme riistvara lÀhtestamist, kui Engine ei saa pikka aega Host'ilt vastust. Teostatakse Fence Agent'i (piirdeagendi) abil.

Compute -> Hosts -> HOST — Redigeeri -> Toitehaldus, seejĂ€rel lĂŒlita sisse „Enable Power Management” ja lisa agent - „Add Fence Agent” -> +.

MÀÀrake tĂŒĂŒp (nt iLO5 jaoks tuleb mĂ€rkida ilo4), IPMI liidese nimi/aadress ning ka kasutaja nimi/parool. Soovitatav on luua eraldi kasutaja (nt oVirt-PM) ning iLO puhul anda talle Ă”igused:

  • Logi sisse
  • Kaugkonsool
  • Virtuaalne toide ja taaskĂ€ivitamine
  • Virtuaalne meedia
  • iLO seadete konfigureerimine
  • Kasutajakontode haldamine

Ärge kĂŒsige, miks just nii, see on leitud kogemuste kaudu. Konsooli fencing agent vajab vĂ€hem Ă”igusi.

LigipÀÀsuliste loendite seadistamisel tuleb arvestada, et agent kĂ€ivitatakse mitte engine'is, vaid "naaber" hostis (nii nimetatud Power Management Proxy), st kui klastri jÀÀnud vaid ĂŒks sĂ”lm, ei toimi toitehaldus ei toimi.

SSL seadistamine

TĂ€ielik ametlik juhend on dokumentatsioonis, Lisa D: oVirt ja SSL — oVirt Engine SSL/TLS sertifikaadi asendamine.

Sertifikaat vÔib olla meie ettevÔtte sertifitseerimiskeskusest vÔi vÀlistelt kaubanduslikelt sertifitseerimiskeskustelt.

Oluline mĂ€rkus: sertifikaat on mĂ”eldud halduriga ĂŒhendamiseks, see ei mĂ”juta suhtlemist Engine'i ja sĂ”lmede vahel — need kasutavad endale allkirjastatud sertifikaate, mille on vĂ€ljastanud Engine.

NÔuded:

  • PEM-formaadis sertifikaat, mis sisaldab kogu ahelat juur-Ca-ni (alam-sertifikaadist kuni juureni);
  • Apache jaoks mĂ”eldud sertifikaat, mis on vĂ€lja antud sertifitseerimiskeskuse poolt (ka koos kogu sertifikaatide ahelaga);
  • Privaatne vĂ”ti Apache jaoks, ilma paroolita.

Oletame, et meie sertifitseerimiskeskus töötab CentOSi all, nimetatakse subca.example.com ja pÀringud, vÔtmed ja sertifikaadid asuvad kataloogis /etc/pki/tls/.

Teeme varukoopiaid ja loome ajutise katalooge:

$ sudo cp /etc/pki/ovirt-engine/keys/apache.key.nopass /etc/pki/ovirt-engine/keys/apache.key.nopass.`date +%F`
$ sudo cp /etc/pki/ovirt-engine/certs/apache.cer /etc/pki/ovirt-engine/certs/apache.cer.`date +%F`
$ sudo mkdir /opt/certs
$ sudo chown mgmt.mgmt /opt/certs

Sertifikaatide laadimine, teeme seda oma tööjaamalt vÔi edastame muul mugaval viisil:

[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/cachain.pem mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/private/ovirt.key mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/certs/ovirt.crt mgmt@ovirt.example.com:/opt/certs

Tulemusena peaksite nÀgema kolme faili:

$ ls /opt/certs
cachain.pem  ovirt.crt  ovirt.key

Sertifikaatide installimine

Kopeerime failid ja vÀrskendame usaldusloendeid:

$ sudo cp /opt/certs/cachain.pem /etc/pki/ca-trust/source/anchors
$ sudo update-ca-trust
$ sudo rm /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/cachain.pem /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/ovirt03.key /etc/pki/ovirt-engine/keys/apache.key.nopass
$ sudo cp /opt/certs/ovirt03.crt /etc/pki/ovirt-engine/certs/apache.cer
$ sudo systemctl restart httpd.service

Lisage/uuendage konfiguratsioonifaile:

$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-truststore.conf
ENGINE_HTTPS_PKI_TRUST_STORE="/etc/pki/java/cacerts"
ENGINE_HTTPS_PKI_TRUST_STORE_PASSWORD=""
$ sudo vim /etc/ovirt-engine/ovirt-websocket-proxy.conf.d/10-setup.conf
SSL_CERTIFICATE=/etc/pki/ovirt-engine/certs/apache.cer
SSL_KEY=/etc/pki/ovirt-engine/keys/apache.key.nopass
$ sudo vim /etc/ovirt-imageio-proxy/ovirt-imageio-proxy.conf
# Key file for SSL connections
ssl_key_file = /etc/pki/ovirt-engine/keys/apache.key.nopass
# Certificate file for SSL connections
ssl_cert_file = /etc/pki/ovirt-engine/certs/apache.cer

SeejÀrel taaskÀivitage kÔik mÔjutatud teenused:

$ sudo systemctl restart ovirt-provider-ovn.service
$ sudo systemctl restart ovirt-imageio-proxy
$ sudo systemctl restart ovirt-websocket-proxy
$ sudo systemctl restart ovirt-engine.service

Valmis! On aeg ĂŒhendust vĂ”tta halduriga ja kontrollida, et ĂŒhendus on kaitstud allkirjastatud SSL-sertifikaadiga.

Arhiveerimine

Kuhu siis ilma selleta! KĂ€esolevas jaotises arutame halduri arhiveerimist; VM-i arhiveerimine on eraldi teema. Teeme varukoopiaid ĂŒks kord pĂ€evas ja salvestame need NFS-ile, nĂ€iteks sama sĂŒsteemi, kus ISO-pildid on: mynfs01.example.com:/exports/ovirt-backup. Ei soovitata arhiveerida andmeid samas masinas, kus Engine töötab.

Paigaldame ja aktiveerime autofs:

$ sudo yum install autofs
$ sudo systemctl enable autofs
$ sudo systemctl start autofs

Loome skripti:

$ sudo vim /etc/cron.daily/make.oVirt.backup.sh

jÀrgnevate sisu:

#!/bin/bash

datetime=`date +"%F.%R"`
backupdir="/net/mynfs01.example.com/exports/ovirt-backup"
filename="$backupdir/`hostname --short`.`date +"%F.%R"`"
engine-backup --mode=backup --scope=all --file=$filename.data --log=$filename.log
#uncomment next line for autodelete files older 30 days 
#find $backupdir -type f -mtime +30 -exec rm -f {} ;

Teeme fail tÀidetavaks:

$ sudo chmod a+x /etc/cron.daily/make.oVirt.backup.sh

NĂŒĂŒd saame igal ööl varukoopia menedĆŸeri seadistustest.

Hostide halduri liides

Cockpit — kaasaegne haldusteenus Linuxi sĂŒsteemidele. Antud juhul tĂ€idab see rolli, mis sarnaneb ESXi veebiliidesele.

oVirt kahe tunni jooksul. Osa 3. TĂ€iendavad seaded
Kujutis 3 — paneeli vĂ€limus.

Paigaldamine on vÀga lihtne, vajalikud paketid on cockpit ja plugin cockpit-ovirt-dashboard:

$ sudo yum install cockpit cockpit-ovirt-dashboard -y

Cockpiti aktiveerimine:

$ sudo systemctl enable --now cockpit.socket

TulevÀrgi seadistamine:

sudo firewall-cmd --add-service=cockpit
sudo firewall-cmd --add-service=cockpit --permanent

NĂŒĂŒd saab hostile juurde pÀÀseda: https://[Host IP or FQDN]:9090

VLAN-id

Roheline teave vĂ”rke tasub lugeda dokumentatsioonis. VĂ”imalusi on palju, siin kirjeldame virtuaalvĂ”rkude ĂŒhendamist.

Muude alamvĂ”rkude ĂŒhendamiseks tuleks need esmalt seadistada konfiguratsioonis: Network -> Networks -> New, siin on kohustuslikuks vĂ€ljaks ainult nimi; VM Networki kontrollkast, mis lubab masinatel seda vĂ”rku kasutada, on mĂ€rgitud, ja etiketihalduse lubamiseks tuleb sisse lĂŒlitada Enable VLAN tagging, sisestada VLAN number ja vajutada Okey.

NĂŒĂŒd tuleb minna jaotisse Compute -> Hosts -> kvmNN -> VĂ”rgu Liidesed -> Hostide VĂ”rkude Seadistamine. Parempoolsest Unassigned Logical Networks lisatud vĂ”rk tuleb lohistada vasakule Assigned Logical Networks sektsiooni:

oVirt kahe tunni jooksul. Osa 3. TĂ€iendavad seaded
Joonis 4 — enne vĂ”rgu lisamist.

oVirt kahe tunni jooksul. Osa 3. TĂ€iendavad seaded
Joonis 5 — pĂ€rast vĂ”rgu lisamist.

Mitme vĂ”rgu massiliseks ĂŒhendamiseks hostiga on mugav anda vĂ”rkude loomise kĂ€igus neile sildid ning lisada vĂ”rgud siltide alusel.

VĂ”rgu loomise jĂ€rel lĂ€hevad hostid seisukorda Non Operational, kuni vĂ”rgu lisamine on kĂ”ikides klastrist sĂ”lmedes lĂ”pule viidud. Selline kĂ€itumine tuleneb Require All omadusest Cluster sakkidel uue vĂ”rgu loomisel. Kui vĂ”rku ei ole kĂ”igis klastris sĂ”lmedes vaja, saab selle omaduse vĂ€lja lĂŒlitada, siis on vĂ”rk hostile lisades Non Required sektsioonis paremal ja on vĂ”imalik valida, kas liita see konkreetse hostiga.

oVirt kahe tunni jooksul. Osa 3. TĂ€iendavad seaded
Joonis 6 — nĂ”ude omaduse valik.

HPE spetsiifiline

Peaaegu kÔik tootjad pakuvad tööriistu, mis suurendavad mugavust nende toodetega töötamisel. HPE nÀitel on kasulikud AMS (Agentless Management Service, amsd iLO5 jaoks, hp-ams iLO4 jaoks) ja SSA (Smart Storage Administrator, töö diskikontrolleriga) jne.

HPE repositooriumi ĂŒhendamine
Importime vĂ”tme ja ĂŒhendame HPE repositooriumid:

$ sudo rpm --import https://downloads.linux.hpe.com/SDR/hpePublicKey2048_key1.pub
$ sudo vim /etc/yum.repos.d/mcp.repo

jÀrgnevate sisu:

[mcp]
name=Management Component Pack
baseurl=http://downloads.linux.hpe.com/repo/mcp/centos/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcp

[spp]
name=Service Pack for ProLiant
baseurl=http://downloads.linux.hpe.com/SDR/repo/spp/RHEL/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcp

Repository content and package information (reference):

$ sudo yum --disablerepo="*" --enablerepo="mcp" list available
$ yum info amsd

Installation and Launch:

$ sudo yum install amsd ssacli
$ sudo systemctl start amsd

Example of working with the disk controller utility
oVirt kahe tunni jooksul. Osa 3. TĂ€iendavad seaded

That's all for now. In the next articles, I plan to discuss some basic operations and applications. For example, how to create a VDI in oVirt.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster