HOW-to / Konfigurimi i rrjetit dhe VLAN në serverin e dedikuar Hetzner dhe Mikrotik

Kur të përballemi me një problem dhe të kalojmë një sasi të madhe dokumentacioni, përpiquni ta sistematizoni dhe ta regjistroni atë që keni mësuar, në mënyrë që ta mbani mend më mirë. Gjithashtu, bëni një udhëzues për këtë çështje, në mënyrë që të mos e kaloni të njëjtin rrugëtim përsëri.

Dokumentacioni origjinal është i disponueshëm në një sasi të madhe në https://forum.proxmox.com https://wiki.hetzner.de

Vendosja e detyrës

Klienti dëshiron të bashkojë disa serverë të pronësuar në një rrjet, në mënyrë që të heqë dorë nga nevoja për të paguar disa subnet të tjera, të lidhë të gjithë pajisjet e tij pas një router dhe t'u caktojë atyre adresa lokale brenda, si dhe të mbrohet me një firewall. Kështu, të gjithë trafiku shërbyes do të kalojë brenda VLAN. Për më tepër, klienti do të transferojë makinat virtuale nga një server të vjetër në një të ri dhe do të braktisë atë, duke përmisuar gjithashtu pajisjet e vjetra dhe duke kaluar në një Proxmox të ri.

Fillimisht, klienti ka 5 serverë, secili me një subnet shtesë, adresa e parë nga subnet i dedikuar është caktuar për një bridge shtesë në Proxmox.

HOW-to / Konfigurimi i rrjetit dhe VLAN në serverin e dedikuar Hetzner dhe Mikrotik

VM-të funksionojnë në Windows dhe kanë një adresë të konfiguruar 85.x.x.177/29 me një gateway 85.x.x.176.
Në një mënyrë të ngjashme janë konfiguruar të gjithë 5 serverët me makinat e tyre virtuale.

ËshtĂ« interesante se kjo konfiguracion Ă«shtĂ« e gabuar nĂ« konfigurimin e rrjetit nĂ« parim, duke pĂ«rdorur adresĂ«n e rrjetit pĂ«r nodin e parĂ« dhe e njĂ«jta pĂ«r gateway. NĂ«se njĂ« konfiguracion tĂ« tillĂ« pĂ«rpiqeni ta implementoni nĂ« njĂ« makinĂ« virtuale nĂ« Ubuntu, rrjeti nuk funksionon.
 

Realizimi

  • Krijoni njĂ« vSwitch nĂ« ndĂ«rfaqe, caktoni njĂ« VlanID, dhe shtoni kĂ«tĂ« vSwitch nĂ« tĂ« gjitha serverĂ«t qĂ« na duhen.

HOW-to / Konfigurimi i rrjetit dhe VLAN në serverin e dedikuar Hetzner dhe Mikrotik

  • Krijoni njĂ« server testues, nĂ« mĂ«nyrĂ« qĂ« tĂ« mund tĂ« konfiguroni dhe tĂ« shkoni pa probleme.

Ngrini makinën virtuale të parë chr në udhëzimin për proxmox..

Nëse përdorni skriptin e dhënë, vini re se në fillim kontrollohet nëse ekziston dosja -d /root/temp, dhe nëse nuk ekziston, krijohet dosja /home/root/temp, megjithatë funksionimi vazhdon me dosjen /root/temp. Skripti duhet të korrigjohet për të krijuar dosjen përkatëse.

  • Konfiguroni rrjetin pĂ«r Proxmox.

HOW-to / Konfigurimi i rrjetit dhe VLAN në serverin e dedikuar Hetzner dhe Mikrotik

Shtoni njĂ« subinterface me numrin VLAN, duke treguar se konfigurimi i adresave do tĂ« ndodhi nĂ« bridge duke pĂ«rdorur inet manual. ËSHTË E RËNDËSISHME. Nuk duhet tĂ« konfiguroni adresat IP nĂ« ndĂ«rfaqet qĂ« mĂ« pas do t'i pĂ«rfshini nĂ« bridge, sepse askush nuk e di se si do tĂ« funksionojĂ« kjo.

Pastaj krijoni bridge vmbr0 – dhe caktoni atij adresĂ«n e parĂ« tĂ« serverit, tĂ« dhĂ«nĂ« nga ofruesi ynĂ« Hetzner, duke treguar portin e bridge-it – ndĂ«rfaqen fizike tĂ« parĂ« pa VLAN, si dhe duke caktuar me njĂ« komandĂ« shtesĂ« njĂ« rrugĂ« pĂ«r rrjetin tonĂ« shtesĂ« tĂ« porositur nga Hetzner pĂ«r kĂ«tĂ« server pĂ«rmes kĂ«tij bridge. RrugĂ« e shtuar do tĂ« funksionojĂ« kur ndĂ«rfaqja ngrihet.

Bridge-i i dytë do të jetë ndërfaqja për trafik lokal, shtoni një adresë për të siguruar lidhjen mes serverëve të ndryshëm Proxmox në rrjetin lokal pa dalë në internet dhe tregoni portin e subinterface eno1.4000, i cili është caktuar për VlanID tonë.
Gjatë konfigurimit fillestar, ndodhin këshilla se mund të instaloni shtesën ifupdown2 për Proxmox dhe gjatë ndryshimeve në ndërfaqet rrjetërore, serveri të mos nevojitet të rindezë krejtësisht. Megjithatë, kjo është karakteristike vetëm për konfigurimin fillestar, dhe gjatë përdorimit të bridge-ve dhe konfigurimit të makinave virtuale hasni probleme me rrjetin që rrjedh në makinat virtuale. Sidoqoftë, ju keni modifikuar, për shembull, ndërfaqen vmbr2, dhe gjithashtu, kur aplikoni konfigurimin, rrjeti rrëzohet në të gjitha ndërfaqet e brendshme dhe nuk ngrihet deri në riciklimin e plotë të serverit. ifdown&&ifup nuk ndihmojnë. Nëse ndokush ka një zgjidhje, do të isha mirënjohës.

Ndërfaqja e parë e konfiguruar në server mbetet funksionale dhe e aksesueshme.

  • Caktimi i njĂ« adrese pĂ«r CHR pĂ«r tĂ« mos humbur adresat nga pool-i.
    Pool-i i adresave, që ofron Hetzner, duket shumë i çuditshëm për rrjetin, diçka e tillë:

    HOW-to / Konfigurimi i rrjetit dhe VLAN në serverin e dedikuar Hetzner dhe Mikrotik

Çudia Ă«shtĂ« se gateway-in ofrohet tĂ« pĂ«rdorim adresĂ«n fizike tĂ« serverit.

Varianti klasik, i propozuar vetë nga Hetzner, është i specifikuar në formulimin e problemit dhe është realizuar nga klienti vetë. Në këtë variant, klienti humbet adresën e parë për adresën e rrjetit, adresën e dytë për bridge-n proxmox dhe ajo do të jetë gjithashtu gateway, dhe adresën e fundit për broadcast. Adresat IPv4 nuk janë të tepërta. Nëse përpiqeni drejtpërdrejt të shkruani në CHR adresën IP 136.x.x.177/29 dhe gateway për 0.0.0.0/0 148.x.x.165, do të jeni në gjendje ta bëni këtë, megjithatë gateway nuk do të jetë Direct Connected dhe prandaj do të jetë unreachable.

HOW-to / Konfigurimi i rrjetit dhe VLAN në serverin e dedikuar Hetzner dhe Mikrotik

Për të dalë nga kjo situatë, mund të përdorni një subnet 32 për çdo adresë dhe të caktoni emrin e rrjetit duke përdorur adresën që na nevojitet, që mund të jetë çfarëdo. Kjo del si një lidhje point-to-point.

HOW-to / Konfigurimi i rrjetit dhe VLAN në serverin e dedikuar Hetzner dhe Mikrotik

Në këtë rast, gateway natyrisht do të jetë i aksesueshëm, dhe gjithçka do të funksionojë ashtu siç na nevojitet.
Kujdesi që në një konfigurim të tillë, nuk rekomandohet të përdoret rregulli SRC-NAT masquerade, sepse adresa e daljes do të jetë e panjohur; është më e saktë të specifikoni action: src-NAT dhe adresën specifike nga e cila do të lëshoni klientin.

  • Dhe pĂ«r ta pĂ«rfunduar.
    Për të bllokuar aksesin në vetë Proxmox nga interneti, përdorni mjetet e ndërtuara: ka një firewall të shkëlqyer.

HOW-to / Konfigurimi i rrjetit dhe VLAN në serverin e dedikuar Hetzner dhe Mikrotik

Nuk është e këshillueshme të përdorni firewall-in që ofron hetzner, për të mos u ngatërruar në vendndodhjen e cilësimeve. Po ashtu, hetzner do të veprojë për të gjitha rrjetet, përfshirë ato që janë në CHR dhe për hapjen dhe kalimin e porteve, do të jetë e nevojshme të hapen gjithashtu në ndërfaqen e ueb-it të ofruesit.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster