oVirt kahe tunni jooksul. Osa 3. TĂ€iendavad seadistused

Selles artiklis vaatleme mitmeid valikulisi, kuid kasulikke seadeid:

See artikkel on jÀtk, algust vaata oVirt kahe tunni jooksul Osa 1 ja Osa 2.

Artiklid

  1. Sissejuhatus
  2. Halduri (ovirt-engine) ja hĂŒperviisorite (hostid) installimine
  3. Lisa seadistused — oleme siin

Halduri tÀiendavad seaded

Töötamise mugavuse huvides paigaldame lisapakettide:

$ sudo yum install bash-completion vim

Bash-autotÀienduse aktiveerimiseks on vaja sisse logida bash-i.

Lisade DNS nime

See on vajalik, kui halduriga tuleb ĂŒhendust vĂ”tta alternatiivse nime kaudu (CNAME, alias vĂ”i lihtsalt lĂŒhinimi ilma domeenilisandita). Turvakaalutlustel lubab haldur ĂŒhendust ainult lubatud nimede loendi jĂ€rgi.

Loome konfiguratsioonifaili:

$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-sso-setup.conf

jÀrgneva sisu:

SSO_ALTERNATE_ENGINE_FQDNS="ovirt.example.com some.alias.example.com ovirt"

ja taaskÀivitame halduri:

$ sudo systemctl restart ovirt-engine

Autentimise seadistamine AD kaudu

oVirtil on sisseehitatud kasutajabaas, kuid toetatakse ka vÀliseid LDAP-i pakkujaid, sealhulgas AD-d.

Lihtsaim viis tĂŒĂŒpilise konfigureerimise jaoks on maagia kĂ€ivitamine ja halduri taaskĂ€ivitamine:

$ sudo yum install ovirt-engine-extension-aaa-ldap-setup
$ sudo ovirt-engine-extension-aaa-ldap-setup
$ sudo systemctl restart ovirt-engine

Maagia töö nÀide
$ sudo ovirt-engine-extension-aaa-ldap-setup
Saadaval LDAP-i rakendused:


3 — Active Directory


Palun vali: 3
Palun sisesta Active Directory metsade nimi: example.com

Palun vali kasutatav protokoll (startTLS, ldaps, plain) [startTLS]:
Palun vali meetod PEM-kodeeritud CA-sertifikaadi saamiseks (Fail, URL, Inline, SĂŒsteem, Ebaturvaline): URL
URL: wwwca.example.com/myRootCA.pem
Sisesta otsingu kasutaja DN (nĂ€iteks uid=username,dc=example,dc=com vĂ”i jĂ€ta tĂŒhjaks anonĂŒĂŒmseks): CN=oVirt-Engine,CN=Users,DC=example,DC=com
Siseta otsingu kasutaja parool: *parool*
[ INFO ] Proovitakse siduda kasutajaga ‘CN=oVirt-Engine,CN=Users,DC=example,DC=com’
Kas kavatsete kasutada ĂŒhtset sisselogimist virtuaalmasinate jaoks (Jah, Ei) [Jah]:
Palun tÀpsustage profiili nimi, mis on kasutajatele nÀhtav [example.com]:
Palun esitage sisselogimise voolu testimiseks mandaadid:
Sisesta kasutajanimi: someAnyUser
Sisesta kasutaja parool:


[ INFO ] Sisselogimise jÀrjestus tÀideti edukalt


Valige tÀidetav testjÔud (Valmis, Katkesta, Sisselogimine, Otsing) [Valmis]:
[ INFO ] Etapp: Tehingu seadistamine


KONFIGURATSIOONI KOKKUVÕTE



Maagia kasutamine sobib enamiku juhtumite jaoks. Komplekssed konfiguratsioonid seadistatakse kĂ€sitsi. Lisateavet leiate oVirti dokumentatsioonist, Kasutajad ja rollid. PĂ€rast edukat ĂŒhendamist Engine'i AD-ga, ilmub ĂŒhenduvusaknas tĂ€iendav profiil ning vahekaart Luba Systemi objektidel on vĂ”imalus anda Ă”igusi kasutajatele ja AD gruppidele. Tuleb mĂ€rkida, et vĂ€list kasutajate ja gruppide katalooge vĂ”ib olla mitte ainult AD, vaid ka IPA, eDirectory jne.

Multipathing

Tootmis keskkonnas peab salvestussĂŒsteem olema ĂŒhendatud hostiga lĂ€bi mitme sĂ”ltumatu multipoint-IO tee. Üldiselt ei tekita CentOS' (ja seega oVirt'i) mitmete tee ĂŒhenduste loomise osas probleeme (find_multipaths yes). FCoE tĂ€iendavate seadistuste kohta on kirjutatud 2. osas. Tasub tĂ€helepanu pöörata salvestusseadmestiku tootja soovitusele — paljud soovitavad kasutada round-robin poliitikat, kuid vaikimisi kasutab Enterprise Linux 7 teenuse aega.

3PAR nÀitel
ja dokumendis HPE 3PAR Red Hat Enterprise Linux, CentOS Linux, Oracle Linux ja OracleVM Server rakenduse juhend EL luuakse kui Host, millel on Generic-ALUA Persona 2, sellele lisatakse seadistusse /etc/multipath.conf jÀrgmised vÀÀrtused:

defaults {
           polling_interval      10
           user_friendly_names   no
           find_multipaths       yes
          }
devices {
          device {
                   vendor                   "3PARdata"
                   product                  "VV"
                   path_grouping_policy     group_by_prio
                   path_selector            "round-robin 0"
                   path_checker             tur
                   features                 "0"
                   hardware_handler         "1 alua"
                   prio                     alua
                   failback                 immediate
                   rr_weight                uniform
                   no_path_retry            18
                   rr_min_io_rq             1
                   detect_prio              yes
                   fast_io_fail_tmo         10
                   dev_loss_tmo             "infinity"
                 }
}

PÀrast seda antakse kÀsk taaskÀivitamiseks:

systemctl restart multipathd

oVirt kahe tunni jooksul. Osa 3. TĂ€iendavad seadistused
Joon. 1 — vaikimisi multipoint-IO poliitika.

oVirt kahe tunni jooksul. Osa 3. TĂ€iendavad seadistused
Joon. 2 — multipoint-IO poliitika pĂ€rast seadistuste rakendamist.

JÔu haldamise seadistus

Lubab nÀiteks teostada, kui Engine ei suuda pikka aega Hostilt vastust saada, riistvara restarti. Realiseeritakse lÀbi Fence Agent (piiragent).

Compute -> Hosts -> HOST — Redigeeri -> JĂ”u haldamine, seejĂ€rel lĂŒlitage sisse „Lubage jĂ”u haldamine“ ja lisage agent — „Lisa Fence Agent“ -> +.

MÀÀrake tĂŒĂŒp (nt, iLO5 jaoks tuleb mÀÀrata ilo4), IPMI liidese nimi/aadress ning ka kasutaja nimi/parool. Soovitatav on luua eraldi kasutaja (nt, oVirt-PM) ja iLO puhul anda talle Ă”igused:

  • Logi sisse
  • Kaugkonsool
  • Virtuaalne toide ja taaskĂ€ivitamine
  • Virtuaalne meedia
  • iLO seadete konfigureerimine
  • Kasutajakontode haldamine

Ärge kĂŒsige, miks just nii, see on kogenud katsetuste tulemus. Konsooli fencing agent nĂ”uab vĂ€iksemat privileegide komplekti.

LigipÀÀsukontrollide seadistamisel tuleks arvesse vĂ”tta, et agent kĂ€ivitub mitte engine'is, vaid "naabruses" asuval hostil (nn Power Management Proxy), st kui klastris on ainult ĂŒks sĂ”lm, ei tööta toitehaldus. asenda.

SSL-i seadistamine

TĂ€ielik ametlik juhend on dokumentatsioon, Lisa D: oVirt ja SSL - oVirt Engine SSL/TLS sertifikaadi asendamine.

Sertifikaat vÔib olla meie ettevÔtte CA-st vÔi vÀlisest kommertsertifitseerimiskeskusest.

Oluline mĂ€rkus: sertifikaat on mĂ”eldud ĂŒhendamiseks halduriga, see ei mĂ”juta suhtlemist Engine'i ja sĂ”lmede vahel - need kasutavad omapoolseid allkirjastatud sertifikaate, mille on vĂ€lja andnud Engine.

NÔuded:

  • CA vĂ€ljaandja sertifikaat PEM-formaadis, koos kogu ahelaga kuni juurika CA-ni (alluvast vĂ€ljaandjast alguses kuni juurika lĂ”puni);
  • Apache sertifikaat, mille on vĂ€lja andnud CA (ka koos kogu ahelaga CA sertifikaate);
  • PrivaatvĂ”ti Apache'ile, ilma paroolita.

Oletame, et meie sertifitseerimiskeskus töötab CentOSi all, on nimeks subca.example.com, ja taotlused, vÔtmed ja sertifikaadid asuvad kataloogis /etc/pki/tls/.

Teeme varukoopia ja loome ajutise katalooge:

$ sudo cp /etc/pki/ovirt-engine/keys/apache.key.nopass /etc/pki/ovirt-engine/keys/apache.key.nopass.`date +%F`
$ sudo cp /etc/pki/ovirt-engine/certs/apache.cer /etc/pki/ovirt-engine/certs/apache.cer.`date +%F`
$ sudo mkdir /opt/certs
$ sudo chown mgmt.mgmt /opt/certs

Sertifikaatide allalaadimine, viige see lÀbi oma tööjaama vÔi edastage muul mugaval viisil:

[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/cachain.pem mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/private/ovirt.key mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com/etc/pki/tls/certs/ovirt.crt mgmt@ovirt.example.com:/opt/certs

KokkuvÔttes peaksite nÀgema kÔiki 3 faili:

$ ls /opt/certs
cachain.pem  ovirt.crt  ovirt.key

Sertifikaatide installimine

Kopeerime failid ja vÀrskendame usaldusloendeid:

$ sudo cp /opt/certs/cachain.pem /etc/pki/ca-trust/source/anchors
$ sudo update-ca-trust
$ sudo rm /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/cachain.pem /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/ovirt03.key /etc/pki/ovirt-engine/keys/apache.key.nopass
$ sudo cp /opt/certs/ovirt03.crt /etc/pki/ovirt-engine/certs/apache.cer
$ sudo systemctl restart httpd.service

Lisa/vÀrskenda konfiguratsioonifailid:

$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-truststore.conf
ENGINE_HTTPS_PKI_TRUST_STORE="/etc/pki/java/cacerts"
ENGINE_HTTPS_PKI_TRUST_STORE_PASSWORD=""
$ sudo vim /etc/ovirt-engine/ovirt-websocket-proxy.conf.d/10-setup.conf
SSL_CERTIFICATE=\/etc\/pki\/ovirt-engine\/certs\/apache.cer
SSL_KEY=\/etc\/pki\/ovirt-engine\/keys\/apache.key.nopass
$ sudo vim \/etc\/ovirt-imageio-proxy\/ovirt-imageio-proxy.conf
# Key file for SSL connections
ssl_key_file = /etc/pki/ovirt-engine/keys/apache.key.nopass
# Certificate file for SSL connections
ssl_cert_file = /etc/pki/ovirt-engine/certs/apache.cer

SeejÀrel taaskÀivitame kÔik mÔjutatud teenused:

$ sudo systemctl restart ovirt-provider-ovn.service
$ sudo systemctl restart ovirt-imageio-proxy
$ sudo systemctl restart ovirt-websocket-proxy
$ sudo systemctl restart ovirt-engine.service

Valmis! Aeg on ĂŒhenduda halduriga ja kontrollida, et ĂŒhendus on kaitstud allkirjastatud SSL-sertifikaadiga.

Arhiveerimine

Kuhu siis ilma selleta! KĂ€esolevas osas rÀÀgime halduse arhiveerimisest, virtuaalmasinate arhiveerimine on eraldi kĂŒsimus. Teeme varukoopiaid ĂŒks kord pĂ€evas ja salvestame NFS-le, nĂ€iteks samasse sĂŒsteemi, kuhu me paigaldasime ISO-pildid — mynfs01.example.com:\/exports\/ovirt-backup. Ei soovitata arhive hoida samas masinas, kus töötab Engine.

Paigaldame ja aktiveerime autofs:

$ sudo yum install autofs
$ sudo systemctl enable autofs
$ sudo systemctl start autofs

Loome skripti:

$ sudo vim \/etc\/cron.daily\/make.oVirt.backup.sh

jÀrgneva sisu:

#!/bin/bash

datetime=`date +"%F.%R"`
backupdir="/net/mynfs01.example.com/exports/ovirt-backup"
filename="$backupdir/`hostname --short`.`date +"%F.%R"`"
engine-backup --mode=backup --scope=all --file=$filename.data --log=$filename.log
#uncomment next line for autodelete files older 30 days 
#find $backupdir -type f -mtime +30 -exec rm -f {} ;

Teeme faili tÀitmiseks:

$ sudo chmod a+x \/etc\/cron.daily\/make.oVirt.backup.sh

NĂŒĂŒd saame iga öö halduri seadete varukoopia.

Hostide haldusliides

Cockpit — kaasaegne haldusliides Linuxi sĂŒsteemidele. Antud juhul tĂ€idab see rolli, mis sarnaneb ESXi veebiliidesele.

oVirt kahe tunni jooksul. Osa 3. TĂ€iendavad seadistused
Joon. 3 — paneeli vĂ€limus.

Paigaldamine on vÀga lihtne, vajalikud on paketid cockpit ja lisand cockpit-ovirt-dashboard:

$ sudo yum install cockpit cockpit-ovirt-dashboard -y

Cockpit'i aktiveerimine:

$ sudo systemctl enable --now cockpit.socket

Tuleb seadistada tulemĂŒĂŒr:

sudo firewall-cmd --add-service=cockpit
sudo firewall-cmd --add-service=cockpit --permanent

NĂŒĂŒd saate hosti juurde ĂŒhenduda: https:\/[Host IP or FQDN]:9090

VLAN-id

Rohkem teavet vĂ”rgustike kohta vĂ”iks lugeda dokumentatsioon. VĂ”imalusi on palju, siin kirjeldame virtuaalsete vĂ”rkude ĂŒhendust.

Teiste alamside ĂŒhendamiseks tuleb need esmalt konfigureerida: Network -> Networks -> New, siin on ainus kohustuslik vĂ€li nimi; VM Network'i mĂ€rkeruut, mis lubab masinatel seda vĂ”rku kasutada, on mĂ€rgitud, ning sildi ĂŒhendamiseks tuleb lubada Enable VLAN tagging, mÀÀrata VLAN number ja vajutada Okei.

NĂŒĂŒd tuleb minna Compute hosts -> Hosts -> kvmNN -> Network Interfaces -> Setup Host Networks. Lisatud vĂ”rgu paremal kĂŒljel Unassigned Logical Networks lohistada vasakule Assigned Logical Networks:

oVirt kahe tunni jooksul. Osa 3. TĂ€iendavad seadistused
Joon. 4 — enne vĂ”rgu lisamist.

oVirt kahe tunni jooksul. Osa 3. TĂ€iendavad seadistused
Joon. 5 — pĂ€rast vĂ”rgu lisamist.

Kohandatud mitme vĂ”rguga massiliseks ĂŒhendamiseks on mugav vĂ”rke luues mÀÀrata sildid ja vĂ”rke siltide jĂ€rgi lisada.

PĂ€rast vĂ”rgu loomist lĂ€bivad hostid Non Operational olekusse, kuni vĂ”rgu lisamine kĂ”ikidele klastrite sĂ”lmedele on lĂ”petatud. Sellist kĂ€itumist pĂ”hjustab Require All tunnus klastrite vahekaartidel uue vĂ”rgu loomisel. Kui vĂ”rku ei vajata kĂ”ikides klastrite sĂ”lmedes, vĂ”ib selle tunnuse vĂ€lja lĂŒlitada, siis kuvatakse vĂ”rgu lisamisel hostile Ă”igel pool Non Required sektsioonis ja saab valida, kas ĂŒhendada see kindla hostiga.

oVirt kahe tunni jooksul. Osa 3. TĂ€iendavad seadistused
Joon. 6 — vĂ”rgu nĂ”udmise tunnuse valik.

Spetsiifiline HPE jaoks

Peaaegu kÔigil tootjatel on tööriistad, mis suurendavad mugavust nende toodetega töötamisel. NÀiteks HPE-l on kasulikud AMS (Agentless Management Service, amsd iLO5 jaoks, hp-ams iLO4 jaoks) ja SSA (Smart Storage Administrator, ketaskontrolleriga töötamine) jne.

HPE hoidla ĂŒhendamine
Impordime vĂ”tme ja ĂŒhendame HPE hoidlad:

$ sudo rpm --import https://downloads.linux.hpe.com/SDR/hpePublicKey2048_key1.pub
$ sudo vim /etc/yum.repos.d/mcp.repo

jÀrgneva sisu:

[mcp]
name=Management Component Pack
baseurl=http://downloads.linux.hpe.com/repo/mcp/centos/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcp

[spp]
name=Service Pack for ProLiant
baseurl=http://downloads.linux.hpe.com/SDR/repo/spp/RHEL/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcp

Hoiustamise sisu ja paketi teabe vaatamine (teabeks):

$ sudo yum --disablerepo="*" --enablerepo="mcp" list available
$ yum info amsd

Paigaldamine ja kÀivitamine:

$ sudo yum install amsd ssacli
$ sudo systemctl start amsd

NÀidis utiliit diskikontrolleriga töötamiseks
oVirt kahe tunni jooksul. Osa 3. TĂ€iendavad seadistused

Sellega oleme seni lÔpetanud. JÀrgnevates artiklites plaanin rÀÀkida mÔnest pÔhitegevusest ja rakendusest. NÀiteks, kuidas teha VDI oVirtis.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster