oVirt për 2 orë. Pjesa 3. Konfigurime shtesë

Në këtë artikull ne do të shqyrtojmë një sërë konfigurimesh opsionale, por të dobishme:

Ky artikull është vazhdim, fillimi mund të konsultohet te oVirt për 2 orë Pjesa 1 dhe pjesa 2.

Artikuj

  1. Hyrje
  2. Instalimi i menaxherit (ovirt-engine) dhe hiper-vizorëve (hosts)
  3. Konfigurime shtesë - Jemi këtu

Konfigurimet shtesë të menaxherit

Për lehtësimin e punës, do të instalojmë paketa shtesë:

$ sudo yum install bash-completion vim

Për të aktivizuar autokompaktimin e komandave, bash-completion duhet të kaloni në bash.

Shtimi i emrave të tjerë DNS

Kjo do të jetë e nevojshme kur menaxheri duhet të lidhet me një emër alternativ (CNAME, emër i shkurtuar pa sufiks domeni). Nga pikëpamja e sigurisë, menaxheri lejon lidhjen vetëm përmes një liste të miratuar emrash.

Krijojmë skedarin e konfigurimit:

$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-sso-setup.conf

users.module.ts

SSO_ALTERNATE_ENGINE_FQDNS="ovirt.example.com some.alias.example.com ovirt"

dhe rindezim menaxherin:

$ sudo systemctl restart ovirt-engine

Konfigurimi i autentifikimit përmes AD

oVirt ka një bazë të brendshme përdoruesish, por gjithashtu mbështet ofrues të jashtëm LDAP, duke përfshirë AD.

Mënyra më e thjeshtë për një konfigurim standard është të ekzekutoni master-in dhe rindezni menaxherin:

$ sudo yum install ovirt-engine-extension-aaa-ldap-setup
$ sudo ovirt-engine-extension-aaa-ldap-setup
$ sudo systemctl restart ovirt-engine

Shembulli i punës së master-it
$ sudo ovirt-engine-extension-aaa-ldap-setup
TĂ« disponueshmet e implementimeve LDAP:


3 - Active Directory


Ju lutem zgjidhni: 3
Ju lutem enteroni emrin e Forest-it të Active Directory: example.com

Ju lutem zgjidhni protokollin për t'u përdorur (startTLS, ldaps, plain) [startTLS]:
Ju lutem zgjidhni metodën për të marrë certifikatën CA të koduar PEM (Skedar, URL, Inline, Sistem, i Pasigurt): URL
URL: wwwca.example.com/myRootCA.pem
Enteroni DN-në e përdoruesit për kërkimin (për shembull uid=username,dc=example,dc=com ose lëreni bosh për anonim): CN=oVirt-Engine,CN=Users,DC=example,DC=com
Enteroni fjalëkalimin e përdoruesit për kërkimin: *fjala kalim*
[ INFO ] Duke u pĂ«rpjekur tĂ« lidhem duke pĂ«rdorur ‘CN=oVirt-Engine,CN=Users,DC=example,DC=com’
A do të përdorni Single Sign-On për Makina Virtuale (Po, Jo) [Po]:
Ju lutem specifikoni emrin e profilit që do të jetë i dukshëm për përdoruesit [example.com]:
Ju lutem ofroni kredencialet për të testuar rrjedhën e lidhjes:
Enteroni emrin e përdoruesit: someAnyUser
Enteroni fjalëkalimin e përdoruesit:


[ INFO ] Sekuenca e lidhjes u ekzekutua me sukses


Zgjidhni sekencën e testit për të ekzekutuar (E kryer, Anulo, Lidhu, Kërko) [E kryer]:
[ INFO ] Faza: Ngritja e transaksionit


Përmbledhja e Konfigurimit



Përdorimi i master-it është i përshtatshëm për shumicën e rasteve. Për konfigurime më komplekse, konfigurimet kryhen manualisht. Më shumë detaje në dokumentacionin e oVirt, Përdoruesit dhe Rollet. Pas lidhjes së suksesshme të Engine me AD, do të shfaqet një profil shtesë në dritaren e lidhjes, dhe në skedën Lejet objektet e sistemit kanë mundësinë të ndajnë të drejtat me përdoruesit dhe grupet AD. Duhet theksuar që katalogu i jashtëm i përdoruesve dhe grupeve nuk mund të jetë vetëm AD, por gjithashtu mund të jetë IPA, eDirectory etj.

Multipathing

NĂ« mjedisin prodhues, sistemi i ruajtjes duhet tĂ« lidhet me hostin pĂ«rmes disa rrugĂ«ve tĂ« pavarura tĂ« shumĂ«fishta. NĂ« pĂ«rgjithĂ«si, nĂ« CentOS (dhe pĂ«r rrjedhojĂ« edhe nĂ« oVirt), nuk ka probleme me ndihmĂ«n pĂ«r ndĂ«rtimin e rrugĂ«ve tĂ« shumta pĂ«r pajisjen (find_multipaths yes). PĂ«r konfigurime tĂ« tjera pĂ«r FCoE, Ă«shtĂ« shkruar nĂ« Pjesa 2. ËshtĂ« e rĂ«ndĂ«sishme tĂ« kushtohet vĂ«mendje rekomandimit tĂ« prodhuesit tĂ« SĐ„D - shumĂ« sugjerojnĂ« tĂ« pĂ«rdoret politika round-robin, ndĂ«rsa pĂ«r default nĂ« Enterprise Linux 7 pĂ«rdoret service-time.

NĂ« shembullin e 3PAR
dhe dokumentin HPE 3PAR Red Hat Enterprise Linux, CentOS Linux, Oracle Linux, dhe OracleVM Server Implementation Guide EL krijohet si Host me Generic-ALUA Persona 2, për të cilin në konfigurimet /etc/multipath.conf duhet të shtohen këto vlera:

defaults {
           polling_interval      10
           user_friendly_names   no
           find_multipaths       yes
          }
devices {
          device {
                   vendor                   "3PARdata"
                   product                  "VV"
                   path_grouping_policy     group_by_prio
                   path_selector            "round-robin 0"
                   path_checker             tur
                   features                 "0"
                   hardware_handler         "1 alua"
                   prio                     alua
                   failback                 immediate
                   rr_weight                uniform
                   no_path_retry            18
                   rr_min_io_rq             1
                   detect_prio              yes
                   fast_io_fail_tmo         10
                   dev_loss_tmo             "infinity"
                 }
}

Pas kësaj, jepet urdhri për rinstalimin:

systemctl restart multipathd

oVirt për 2 orë. Pjesa 3. Konfigurime shtesë
Fig. 1 - politika e shumëfishta e hyrjes për default.

oVirt për 2 orë. Pjesa 3. Konfigurime shtesë
Fig. 2 - politika e shumëfishta e hyrjes pas aplikimit të konfigurimeve.

Konfigurimi i menaxhimit të energjisë

Lejon për të kryer, për shembull, një rinisje të pajisjes nëse Engine nuk mund të marrë përgjigje nga Host për një periudhë të gjatë. Realizohet përmes Fence Agent (agjent mbrojtës).

Compute -> Hosts -> HOST — Edit -> Power Management, pastaj aktivizoni "Enable Power Management" dhe shtoni agjent - "Add Fence Agent" -> +.

Specifikoni llojin (p.sh., për iLO5 duhet të spécifikoni ilo4), emrin/adresën e ndërfaqes ipmi, dhe gjithashtu emrin/fjalëkalimin e përdoruesit. Rekomandohet të krijohet një përdorues i veçantë (p.sh., oVirt-PM) dhe, në rastin e iLO, t'i jepen privilegje:

  • Identifikohu
  • Remote Console
  • Virtual Power and Reset
  • Virtual Media
  • Configure iLO Settings
  • Administer User Accounts

Mos ju pyesni pse e bënë kështu, është përcaktuar me përvojë. Agjenti i fencing në konsolë kërkon një grup më të vogël të privilegjeve.

Kur konfiguroni listat e kontrollit të aksesit, duhet të keni parasysh se agjenti ekzekutohet jo në engine, por në 'host-in' fqinj (i quajtur Power Management Proxy), domethënë, nëse në klaster ka vetëm një nyje, menaxhimi i energjisë do të funksionojë. nuk ka.

Konfigurimi i SSL

UdhĂ«zimi i plotĂ« zyrtar Ă«shtĂ« nĂ« dokumentacionin, Shtojca D: oVirt dhe SSL — ZĂ«vendĂ«simi i CertifikatĂ«s SSL/TLS tĂ« oVirt Engine.

Certifikata mund të jetë ose nga autoriteti ynë të certifikimit korporativ, ose nga një qendër certifikimi tregtare e jashtme.

ShĂ«nim i rĂ«ndĂ«sishĂ«m: certifikata Ă«shtĂ« pĂ«r lidhjen me menaxherin, nuk do tĂ« ndikojĂ« nĂ« ndĂ«rveprimin midis Engine dhe nyjeve — ato do tĂ« pĂ«rdorin certifikata tĂ« vetĂ«-nĂ«nshkrimit, tĂ« lĂ«shuara nga Engine.

Kërkesat:

  • certifikata e lĂ«shuar nga autoriteti i certifikimit nĂ« formatin PEM, me tĂ« gjithĂ« zinxhirin deri te autoriteti kryesor i certifikimit (nga subordinarja qĂ« lĂ«shon nĂ« fillim deri te ajo kryesore nĂ« fund);
  • certifikata pĂ«r Apache, e lĂ«shuar nga autoriteti i certifikimit (po ashtu e shoqĂ«ruar me gjithĂ« zinxhirin e certifikatave tĂ« autoritetit);
  • çelĂ«si privat pĂ«r Apache, pa fjalĂ«kalim.

Supozoni se autoriteti ynë i lëshimit të certifikatave punon nën CentOS, quhet subca.example.com, dhe kërkesat, çelësat dhe certifikatat ndodhen në katalogun /etc/pki/tls/.

Bëjmë kopje rezervë dhe krijojmë një katalog përkohësor:

$ sudo cp /etc/pki/ovirt-engine/keys/apache.key.nopass /etc/pki/ovirt-engine/keys/apache.key.nopass.`date +%F`
$ sudo cp /etc/pki/ovirt-engine/certs/apache.cer /etc/pki/ovirt-engine/certs/apache.cer.`date +%F`
$ sudo mkdir /opt/certs
$ sudo chown mgmt.mgmt /opt/certs

Shkarkimi i certifikatave, mund ta bëni nga stacioni juaj i punës ose e dërgoni në ndonjë mënyrë tjetër të përshtatshme:

[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/cachain.pem mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/private/ovirt.key mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com/etc/pki/tls/certs/ovirt.crt mgmt@ovirt.example.com:/opt/certs

Si rezultat, duhet të shihni të gjitha 3 skedarët:

$ ls /opt/certs
cachain.pem  ovirt.crt  ovirt.key

Instalimi i certifikatave

Kopjojmë skedarët dhe azhurnojmë listat e besueshmërisë:

$ sudo cp /opt/certs/cachain.pem /etc/pki/ca-trust/source/anchors
$ sudo update-ca-trust
$ sudo rm /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/cachain.pem /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/ovirt03.key /etc/pki/ovirt-engine/keys/apache.key.nopass
$ sudo cp /opt/certs/ovirt03.crt /etc/pki/ovirt-engine/certs/apache.cer
$ sudo systemctl restart httpd.service

Shtoni/azhuroni skedarët e konfigurimit:

$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-truststore.conf
ENGINE_HTTPS_PKI_TRUST_STORE="/etc/pki/java/cacerts"
ENGINE_HTTPS_PKI_TRUST_STORE_PASSWORD=""
$ sudo vim /etc/ovirt-engine/ovirt-websocket-proxy.conf.d/10-setup.conf
SSL_CERTIFICATE=\/etc\/pki\/ovirt-engine\/certs\/apache.cer
SSL_KEY=\/etc\/pki\/ovirt-engine\/keys\/apache.key.nopass
$ sudo vim \/etc\/ovirt-imageio-proxy\/ovirt-imageio-proxy.conf
# Key file for SSL connections
ssl_key_file = /etc/pki/ovirt-engine/keys/apache.key.nopass
# Certificate file for SSL connections
ssl_cert_file = /etc/pki/ovirt-engine/certs/apache.cer

Pastaj, ne rihapim të gjitha shërbimet e përfshira:

$ sudo systemctl restart ovirt-provider-ovn.service
$ sudo systemctl restart ovirt-imageio-proxy
$ sudo systemctl restart ovirt-websocket-proxy
$ sudo systemctl restart ovirt-engine.service

Gati! ËshtĂ« koha tĂ« lidhim menaxherin dhe tĂ« kontrollojmĂ« qĂ« lidhja Ă«shtĂ« e sigurt me njĂ« certifikatĂ« SSL tĂ« nĂ«nshkruar.

Arkivimi

Ku do tĂ« ishim pa tĂ«! NĂ« kĂ«tĂ« seksion do tĂ« flasim pĂ«r arkivimin e menaxherit; arkivimi i VM Ă«shtĂ« njĂ« çështje e veçantĂ«. Kopshti arkivor do tĂ« bĂ«het njĂ« herĂ« nĂ« ditĂ« dhe do tĂ« ruhet pĂ«rmes NFS, pĂ«r shembull, nĂ« tĂ« njĂ«jtĂ«n sistem ku vendosĂ«m imazhet ISO — mynfs01.example.com:\/exports\/ovirt-backup. Nuk rekomandohet tĂ« ruani arkivat nĂ« tĂ« njĂ«jtĂ«n makinĂ« ku punon Engine.

Instalojmë dhe aktivizojmë autofs:

$ sudo yum install autofs
$ sudo systemctl enable autofs
$ sudo systemctl start autofs

Krijojmë skriptin:

$ sudo vim \/etc\/cron.daily\/make.oVirt.backup.sh

users.module.ts

#!/bin/bash

datetime=`date +"%F.%R"`
backupdir="/net/mynfs01.example.com/exports/ovirt-backup"
filename="$backupdir/`hostname --short`.`date +"%F.%R"`"
engine-backup --mode=backup --scope=all --file=$filename.data --log=$filename.log
#uncomment next line for autodelete files older 30 days 
#find $backupdir -type f -mtime +30 -exec rm -f {} ;

E bëjmë skedarin ekzekutues:

$ sudo chmod a+x \/etc\/cron.daily\/make.oVirt.backup.sh

Tani çdo natë do të marrim një arkiv të konfigurimeve të menaxherit.

Ndërfaqja e menaxhimit të hosteve

Cockpit — njĂ« ndĂ«rfaqe administrimi bashkĂ«kohore pĂ«r sistemet Linux. NĂ« kĂ«tĂ« rast, ajo kryen njĂ« rol tĂ« ngjashĂ«m me ndĂ«rfaqen web tĂ« ESXi.

oVirt për 2 orë. Pjesa 3. Konfigurime shtesë
Fig. 3 — pamja e panelit.

Instalohet shumë lehtë, kërkohen paketat cockpit dhe plugini cockpit-ovirt-dashboard:

$ sudo yum install cockpit cockpit-ovirt-dashboard -y

Aktivizimi i Cockpit:

$ sudo systemctl enable --now cockpit.socket

Konfigurimi i firewall-it:

sudo firewall-cmd --add-service=cockpit
sudo firewall-cmd --add-service=cockpit --permanent

Tani mund të lidhesh me hostin: https:\/[Host IP or FQDN]:9090

VLANs

Më shumë rreth rrjeteve vlen të lexoni në dokumentacionin. Ka shumë mundësi, këtu do të përshkruajmë lidhjen e rrjeteve virtuale.

Për të lidhur nënrrjete të tjera, ato së pari duhet të përshkruhen në konfigurim: Rrjeti -> Rrjetet -> Të Reja, këtu fusha e vetëm e detyrueshme është emri; kutia e kontrollit Rrjeti VM, e cila lejon makinave të përdorin këtë rrjet, është e aktivizuar, dhe për të lidhur etiketën duhet të aktivizoni Aktivizo etiketë VLAN, të shkruani numrin e VLAN dhe të klikoni Ok.

Tani duhet të kaloni në hostet Compute -> Hostet -> kvmNN -> Ndërlidhjet Rrjetore -> Konfiguro Rrjetet e Hostit. Rrjeti i shtuar nga ana e djathtë Rrjetet Logjike të Pashkruara të tërhiqet në të majtë në Rrjetet Logjike të Caktuara:

oVirt për 2 orë. Pjesa 3. Konfigurime shtesë
Fig. 4 — para shtimit tĂ« rrjetit.

oVirt për 2 orë. Pjesa 3. Konfigurime shtesë
Fig. 5 — pas shtimit tĂ« rrjetit.

Për lidhjen masive të disa rrjeteve me hostin, është e përshtatshme të caktohen etiketa gjatë krijimit të rrjetave dhe të shtohen rrjetet sipas etiketimeve.

Pas krijimit të rrjetit, hostet do të kalojnë në gjendjen Non Operational derisa të përfundojë shtimi i rrjetit në të gjitha nyjat e klasterit. Ky komportim shkaktohet nga karakteristika Require All në tabin Cluster kur krijohet një rrjet i ri. Në rastin kur rrjeti nuk nevojitet në të gjitha nyjtë e klasterit, ky karakteristikë mund të çaktivizohet, atëherë rrjeti, gjatë shtimit të hostit, do të ndodhet nga ana e djathtë në seksionin Non Required dhe mund të zgjidhet nëse do të lidhet me hostin e caktuar.

oVirt për 2 orë. Pjesa 3. Konfigurime shtesë
Fig. 6 — zgjedhja e karakteristikĂ«s sĂ« kĂ«rkesĂ«s sĂ« rrjetit.

Specifik për HPE

Gati të gjithë prodhuesit kanë mjete që rrisin lehtësinë e punës me produktet e tyre. Si shembull, për HPE, të dobishme janë AMS (Agentless Management Service, amsd për iLO5, hp-ams për iLO4) dhe SSA (Smart Storage Administrator, puna me kontrolluesin disk) e tjerë.

Lidhja me depozitat HPE
Importojmë çelësin dhe lidhim depozitat HPE:

$ sudo rpm --import https://downloads.linux.hpe.com/SDR/hpePublicKey2048_key1.pub
$ sudo vim /etc/yum.repos.d/mcp.repo

users.module.ts

[mcp]
name=Management Component Pack
baseurl=http://downloads.linux.hpe.com/repo/mcp/centos/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcp

[spp]
name=Service Pack for ProLiant
baseurl=http://downloads.linux.hpe.com/SDR/repo/spp/RHEL/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcp

Shikimi i përmbajtjes së depozitës dhe informacionit mbi paketën (referencë):

$ sudo yum --disablerepo="*" --enablerepo="mcp" list available
$ yum info amsd

Instalimi dhe nisja:

$ sudo yum install amsd ssacli
$ sudo systemctl start amsd

Shembulli i punës së utilitarit për kontrolluesin disk
oVirt për 2 orë. Pjesa 3. Konfigurime shtesë

Këtu është gjithçka për tani. Në artikujt e ardhshëm planifikoj të flas për disa operacione bazë dhe aplikime. P.sh., si të bëni VDI në oVirt.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster