Kuidas / Hetzneri ja Mikrotiki pĂŒhendatud serveri vĂ”rgu ja VLAN-i seadistamine

Kui sul on kĂŒsimusi ja oled kokku puutunud suure hulga dokumentatsiooniga, pĂŒĂŒa sĂŒstematiseerida ja ĂŒles kirjutada, mida oled Ă”ppinud, et paremini meeles pidada. Samuti loo juhend selle teema kohta, et ei peaks taas minema lĂ€bi kogu teekonna.

Algne dokumentatsioon on saadaval suurel hulgal aadressil https://forum.proxmox.com https://wiki.hetzner.de

Ülesande seadmine

Klient soovib ĂŒhendada mitmed renditud serverid ĂŒhte vĂ”rku, et vĂ€ltida vajadust maksta mitme lisapodvĂ”rgu eest, ĂŒhendada kogu oma sĂŒsteem marsruuteri taha, mÀÀrata neile sisemised lokaalsed aadressid ning kaitsta neid tulemĂŒĂŒriga. Nii et kogu teenustrafeer liigub VLAN-i sees. Lisaks viia spetsiaalsed virtuaalmasinad ĂŒhest vanast serverist uude serverisse ja loobuda vanast, uuendada vanu seadmeid ja samal ajal liikuda uuemale Proxmoxile.

Alguses on kliendil 5 serverit, igas neist on lisapodvĂ”rk, esimene aadress eraldatud podvĂ”rgust on mÀÀratud lisabridĆŸile Proxmoxis.

Kuidas / Hetzneri ja Mikrotiki pĂŒhendatud serveri vĂ”rgu ja VLAN-i seadistamine

Samal ajal töötavad VM-id Windowsis ja neil on seadistatud aadress 85.x.x.177/29 koos vÀravaga 85.x.x.176.
Ja sarnasel viisil on seadistatud kÔik 5 serverit koos oma virtuaalmasinatega.

On naljakas, et see konfiguratsioon on vÔrgu seadistuses pÔhimÔtteliselt vale, kasutada vÔrguaadressi esimeses sÔlmes ja sama ka vÀravana. Kui proovite sellist konfiguratsiooni virtuaalmasinas Ubuntu kasutada, siis vÔrk ei tööta.
 

Rakendus

  • Loome vSwitchi liideses, mÀÀrame sellele VlanID, lisame selle vSwitchi kĂ”ikidele vajaminevatele serveritele.

Kuidas / Hetzneri ja Mikrotiki pĂŒhendatud serveri vĂ”rgu ja VLAN-i seadistamine

  • Kasutame testserverit, et saaksime seadistada ja liikuda probleemideta.

KĂ€ivitame esimese virtuaalmasina chr vastavalt proxmoxt instructsiooni.

Kui kasutate antud skripti, pöörake tÀhelepanu, et kontrollitakse alguses katalooge -d /root/temp, ja kui see puudub, luuakse kataloog /home/root/temp, kuid edasi liikudes töötatakse ikkagi kataloogiga /root/temp. Skripti tuleb parandada, et luua vastav kataloog.

  • Seadistame vĂ”rgu Proxmoxile.

Kuidas / Hetzneri ja Mikrotiki pĂŒhendatud serveri vĂ”rgu ja VLAN-i seadistamine

Lisame alaliidese VLAN numbiga, mĂ€rkides, et aadresside seadistamine toimub sillade kaudu, kasutades inet manual. OLULINE. IP-aadresse ei tohi seadistada liidestel, mida seejĂ€rel sillasse lisatakse, kuna kuidas see töötab ja kas see ĂŒldse töötab, ei ole kellelegi teada.

Edasi loome bussi vmbr0 – ja seome sellele esimese aadressi serveri, mille meie vĂ€ljastab Hetzner, mÀÀrame bussipordi – esimene fĂŒĂŒsiline liides ilma VLAN-ita, samuti anname lisakĂ€sku, et lisada marsruut meie tĂ€iendavasse vĂ”rku, mille oleme tellinud Hetznerilt selle serveri jaoks lĂ€bi selle bussi. Marsruudi lisamine aktiveerub, kui liides kĂ€ivitatakse.

Teise bussina kasutame me liidest kohaliku liikluse jaoks, lisame sellele aadressi, et tagada ĂŒhendus erinevate Proxmoxi serverite vahel kohaliku vĂ”rgu kaudu ilma internetti minemata, ja mÀÀrame pordi alamliideseks eno1.4000, mis on mÀÀratud meie VlanID-le.
Esialgses seadistuses antakse soovitusi, et Proxmoxi jaoks vĂ”iks tĂ€iendavalt installida paketi ifupdown2 ning serverit ei pea tĂ€ielikult taaskĂ€ivitama, kui muudetakse vĂ”rgu liidesi. Siiski on see iseloomulik vaid esmastele seadistustele, ja kui kasutatakse sillaid ning seadistatakse juba virtuaalmasinaid, vĂ”ib tekkida vĂ”rgu kukkumise probleeme virtuaalmasinates. Ehkki te olete muutnud, nĂ€iteks, liidest vmbr2, siis konfiguratsiooni rakendamisel kukub vĂ”rguĂŒhendus vĂ€lja juba kĂ”ikidel sisemistel liidestel ja ei taastu enne serveri tĂ€ielikku taaskĂ€ivitamist. ifdown&&ifup ei aita. Kui kellelgi on lahendus – oleksin tĂ€nulik.

Esimene seadistatud liides serveris jÀÀb toimivaks ja ligipÀÀsetavaks.

  • Aadressi eraldamine CHR-ile, et mitte kaotada aadresse aadresside grupist
    Hetzneri poolt vĂ€lja antud aadresside grupp nĂ€eb vĂ”rgu administraatori jaoks ĂŒsna kummaline vĂ€lja, umbes nii:

    Kuidas / Hetzneri ja Mikrotiki pĂŒhendatud serveri vĂ”rgu ja VLAN-i seadistamine

Kummalisus seisneb selles, et vĂ€rava jaoks pakutakse kasutamiseks fĂŒĂŒsilise serveri enda aadressi.

Klassikaline variant, mille Hetzner ise vĂ€lja pakkus, on esitatud ĂŒlesandes ja rakendatud kliendi poolt iseseisvalt. Sellisel juhul kaotab klient esimese aadressi vĂ”rgu aadressina, teise aadressi proxmoxi sildamiseks, mis samuti toimib vĂ€ravana, ja viimase aadressi broadcast'ile. IPv4 aadressid ei ole ĂŒlearused. Kui proovite otse CHR-s mÀÀrata IP aadressi 136.x.x.177/29 ja vĂ€rava 0.0.0.0/0 148.x.x.165, siis saate seda teha, kuid vĂ€rav ei ole otseĂŒhendatud ning seega on see kĂ€tte saamatu.

Kuidas / Hetzneri ja Mikrotiki pĂŒhendatud serveri vĂ”rgu ja VLAN-i seadistamine

Probleemile saab lahenduse, kui igale aadressile kasutada 32 vĂ”rku ja vĂ”rgu nimeks anda soovitud aadress, mis vĂ”ib olla ĂŒkskĂ”ik milline. See loob sarnase point-to-point ĂŒhenduse.

Kuidas / Hetzneri ja Mikrotiki pĂŒhendatud serveri vĂ”rgu ja VLAN-i seadistamine

Sellisel juhul on vÀrav loomulikult kÀtte saadav ja kÔik töötab nagu vaja.
Pidage meeles, et sellises konfiguratsioonis ei soovitata kasutada reeglit SRC-NAT masquerade, kuna vÀljundaadress on mÀÀramatus olukorras, on Ôigem mÀÀrata action: src-NAT ja konkreetne aadress, millest te klienti vÀljutate.

  • Ja lĂ”petuseks.
    Proxmoxi interneti ligipÀÀsu blokeerimiseks kasutage sisseehitatud tööriistu: seal on suurepĂ€rane tulemĂŒĂŒr.

Kuidas / Hetzneri ja Mikrotiki pĂŒhendatud serveri vĂ”rgu ja VLAN-i seadistamine

Ärge kasutage Hetzneri pakutavat tulemĂŒĂŒr, et mitte segadusse minna seadistuste asukoha osas. Lisaks rakendab Hetzner kĂ”iki vĂ”rke, sealhulgas neid, mis on seotud CHR-iga, ja sadamate avamiseks ja suunamiseks on vajalik avada ka veebiserveri liideses.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster