Si siht do me / Konfigurimi i rrjetit dhe VLAN në serverin e dedikuar Hetzner dhe Mikrotik

Kur përballesh me një çështje dhe kalon një sasi të madhe dokumentacioni, përpiqu të sistematizosh dhe shkruash atë që ke mësuar, për ta mbajtur më mirë mend. Gjithashtu, krijo një udhëzim mbi këtë çështje, për të mos kaluar të gjithë rrugën përsëri.

Dokumentacioni fillestar gjendet në një sasi të madhe në https://forum.proxmox.com https://wiki.hetzner.de

Formulimi i detyrës

Klienti dëshiron të bashkojë disa serverë të dhënë me qira në një rrjet, për të eliminuar nevojën për të paguar për disa nënrrjeta të tjera, për ta lidhur të gjithë biznesin e tij përmes një router-i, për t'u dhënë atyre adresa lokale brenda, dhe për t'u mbrojtur me një firewall. Në mënyrë që të gjithë trafiku shërbyes të kalojë brenda VLAN-it. Gjithashtu, të transferojë virtualet nga një server të vjetër në një të ri dhe të heqë dorë nga ai, të përmirësojë pajisjet e vjetra duke kaluar në Proxmox të freskët.

Fillimisht klienti ka 5 serverë, çdo një me një nënrrjet të veçantë, adresa e parë nga nënrrjeta e dhënë është caktuar për një urë shtesë në Proxmox

Si siht do me / Konfigurimi i rrjetit dhe VLAN në serverin e dedikuar Hetzner dhe Mikrotik

VM-të punojnë në Windows dhe kanë caktuar adresën 85.x.x.177/29 me gateway 85.x.x.176
Dhe të gjithë 5 serverët janë konfiguruar në një mënyrë të ngjashme me makinat e tyre virtuale.

ËshtĂ« e çuditshme se kjo konfigurim Ă«shtĂ« e gabuar nĂ« konfigurimin e rrjetit, nĂ« pĂ«rgjithĂ«si, pĂ«r tĂ« pĂ«rdorur adresĂ«n e rrjetit pĂ«r nyjĂ«n e parĂ« dhe e njĂ«jta pĂ«r gateway. NĂ«se njĂ« konfigurim tĂ« tillĂ« pĂ«rpiqet tĂ« ndihmojĂ« nĂ« njĂ« makinĂ« virtuale nĂ« Ubuntu - rrjeti nuk funksionon.
 

Implementimi

  • KrijojmĂ« vSwitch nĂ« ndĂ«rfaqe, caktojmĂ« VLAN ID-nĂ«, e shtojmĂ« kĂ«tĂ« vSwitch nĂ« tĂ« gjithĂ« serverĂ«t qĂ« na duhen.

Si siht do me / Konfigurimi i rrjetit dhe VLAN në serverin e dedikuar Hetzner dhe Mikrotik

  • KrijojmĂ« njĂ« server testues, nĂ« mĂ«nyrĂ« qĂ« tĂ« mund tĂ« konfigurojmĂ« dhe kalojmĂ« pa probleme.

Nisim makinë virtuale chr sipas udhëzimeve për proxmox.

Nëse përdorni skriptin e dhënë, vini re se në fillim kontrollohet ekzistenca e dosjes -d /root/temp, dhe nëse nuk ekziston, krijohet dosja /home/root/temp, megjithatë puna vazhdon në të njëjtën kohë me dosjen /root/temp. Skripti duhet të përmirësohet për të krijuar dosjen përkatëse.

  • KonfigurojmĂ« rrjetin pĂ«r Proxmox.

Si siht do me / Konfigurimi i rrjetit dhe VLAN në serverin e dedikuar Hetzner dhe Mikrotik

Shto njĂ« nĂ«n interfejs me numrin e VLAN-it, specifikoni se konfigurimi i adresave do tĂ« ndodhĂ« nĂ« ura duke pĂ«rdorur inet manual. E RËNDËSISHME. Nuk mund tĂ« konfigurohen IP-et nĂ« ndĂ«rfaqet qĂ« mĂ« pas do tĂ« lidhen nĂ« bridge, si do tĂ« funksionojĂ« kjo dhe a do tĂ« funksionojĂ« askush nuk e di.

Pastaj krijojmĂ« bridge vmbr0 – dhe ndajmĂ« nĂ« tĂ« adresĂ«n e parĂ« tĂ« serverit tonĂ«, e cila na Ă«shtĂ« dhĂ«nĂ« nga ofruesi Hetzner, tregojmĂ« portin e bridge-it – ndĂ«rfaqja fizike e parĂ« pa VLAN, si dhe tregojmĂ« me njĂ« komandĂ« shtesĂ« shtimin e rrugĂ«s pĂ«r rrjetin tonĂ« tĂ« jashtĂ«m, tĂ« porositur nĂ« Hetzner pĂ«r kĂ«tĂ« server pĂ«rmes kĂ«tij bridge. Shtimi i rrugĂ«s do tĂ« funksionojĂ« kur ndĂ«rfaqja tĂ« ngrihet.

Bridge-i i dytë do të jetë ndërfaqja për trafikun lokal, shtojmë një adresë për të siguruar lidhshmërinë midisserverëve të ndryshëm Proxmox në rrjetin lokal pa dalë në internet dhe tregojmë portin e nëninterfësit eno1.4000, i cili është ndarë për VlanID tonë.
GjatĂ« konfigurimit fillestar, ndodhen kĂ«shilla qĂ« mund tĂ« vendosim paketĂ«n ifupdown2 pĂ«r Proxmox dhe mund tĂ« mos e rindezim serverin krejtĂ«sisht pĂ«r ndryshimet nĂ« ndĂ«rfaqet rrjetit. MegjithatĂ«, kjo Ă«shtĂ« karakteristike vetĂ«m pĂ«r konfigurimin fillestar, dhe kur pĂ«rdorni bridge-Ă« dhe konfiguroni tashmĂ« makinĂ«n virtuale, pĂ«rballeni me probleme nĂ« humbjen e rrjetit nĂ« virtuale. NdĂ«rkohĂ« qĂ« ju keni ndryshuar, pĂ«r shembull, ndĂ«rfaqen vmbr2, dhe kur aplikoni konfigurimin, rrjeti humbet nĂ« tĂ« gjithĂ« ndĂ«rfaqet e brendshme dhe nuk ngrihet derisa serveri tĂ« rindezhet plotĂ«sisht. ifdown&&ifup nuk ndihmojnĂ«. NĂ«se dikush ka njĂ« zgjidhje – do tĂ« isha falenderues.

Ndërfaqja e parë e konfiguruar në server mbetet funksionale dhe e aksesueshme.

  • Rezervimi i njĂ« adrese pĂ«r CHR pĂ«r tĂ« mos humbur adresat nga pool-i.
    Pool-i i adresave që jep Hetzner duket për një administrator rrjeti mjaft i çuditshëm, afërsisht kështu:

    Si siht do me / Konfigurimi i rrjetit dhe VLAN në serverin e dedikuar Hetzner dhe Mikrotik

Çudia qĂ«ndron nĂ« faktin se porti i tij ofrohet tĂ« pĂ«rdorĂ« adresĂ«n fizike tĂ« vetĂ« serverit.

Varianti klasik, i propozuar nga vetë Hetzner, është përcaktuar në kërkesë dhe është realizuar nga klienti në mënyrë autonome. Në këtë variant, klienti humb adresën e parë për adresën e rrjetit, adresën e dytë në bridge-in proxmox dhe ai do të jetë porti, dhe adresën e fundit për broadcast. Adresat IPv4 nuk janë kurrë të tepërta. Nëse përpiqeni drejtpërdrejt të regjistroni në CHR adresën IP 136.x.x.177/29 dhe portin për 0.0.0.0/0 148.x.x.165, atëherë do të mund ta bëni këtë, megjithatë porta nuk do të jetë e lidhur direkt dhe prandaj do të jetë e papërfshirë.

Si siht do me / Konfigurimi i rrjetit dhe VLAN në serverin e dedikuar Hetzner dhe Mikrotik

Problemi mund të zgjidhet nëse përdorni rrjetin 32 për çdo adresë dhe duke shpallur emrin e rrjetit adresën që na nevojitet, e cila mund të jetë çfarëdo. Kështu, krijohet një analogji e një lidhjeje point-to-point.

Si siht do me / Konfigurimi i rrjetit dhe VLAN në serverin e dedikuar Hetzner dhe Mikrotik

Në këtë rast, porti natyrisht do të jetë i disponueshëm, dhe gjithçka do të funksionojë ashtu siç na nevojitet.
Kujdes, sepse në një konfigurim të tillë nuk rekomandohet të përdoret rregulli SRC-NAT masquerade, pasi adresa dalëse do të jetë paqartësisht e ndryshme, dhe është më e saktë të tregoni veprimin: src-NAT dhe adresën specifike nga e cila do të lëshoni klientin.

  • Dhe pĂ«rfundimisht.
    Për të bllokuar aksesin në vetë Proxmox nga interneti, përdorni mjetet e integruara: ka një firewall të shkëlqyer.

Si siht do me / Konfigurimi i rrjetit dhe VLAN në serverin e dedikuar Hetzner dhe Mikrotik

Nuk është e rekomandueshme të përdorni firewall-in që ofrohet nga hetzner, që të mos ngatërroheni në vendndodhjen e konfigurimeve. Po ashtu, hetzner do të veprojë në të gjitha rrjetet, përfshirë ato që janë krijuar në CHR, dhe për të hapur dhe kaluar portet do të jetë e nevojshme të hapni gjithashtu në ndërfaqen e uebit të ofruesit.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster