oVirt në 2 orë. Pjesa 3. Cilësime shtesë

Në këtë artikull ne do të shqyrtojmë një sërë konfigurimesh që nuk janë të detyrueshme, por janë të dobishme:

Ky artikull është vazhdim, fillimin shkoni te oVirt për 2 orë Pjesa 1 dhe pjesa 2.

Artikuj

  1. Hyrje
  2. Instalimi i menaxherit (ovirt-engine) dhe hipervizorëve (hosts)
  3. Konfigurime tĂ« tjera — Ne jemi kĂ«tu

Konfigurimet shtesë të menaxherit

Për lehtësinë e funksionimit do të instalojmë paketa shtesë:

$ sudo yum install bash-completion vim

Për të aktivizuar autokompletimin e komandave, bash-completion duhet të kaloni në bash.

Shtimi i emrave të tjerë DNS

Kjo do të nevojitet kur menaxheri duhet të lidhet me një emër alternativ (CNAME, pseudonim ose thjesht një emër i shkurtër pa sufiks domain). Për arsye sigurie, menaxheri lejon lidhjen vetëm sipas një liste të emrave të miratuara.

Krijojmë skedarin e konfigurimit:

$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-sso-setup.conf

përmbajtja e mëposhtme:

SSO_ALTERNATE_ENGINE_FQDNS="ovirt.example.com some.alias.example.com ovirt"

dhe rindezëm menaxherin:

$ sudo systemctl restart ovirt-engine

Konfigurimi i identifikimit përmes AD

oVirt ka një bazë përdoruesish të integruar, por gjithashtu mbështeten ofrues të jashtëm LDAP, përfshirë AD.

MĂ«nyra mĂ« e thjeshtĂ« pĂ«r njĂ« konfigurim tipik — ekzekutimi i asistentit dhe rindezja e menaxherit:

$ sudo yum install ovirt-engine-extension-aaa-ldap-setup
$ sudo ovirt-engine-extension-aaa-ldap-setup
$ sudo systemctl restart ovirt-engine

Shembulli i funksionimit të asistentit
$ sudo ovirt-engine-extension-aaa-ldap-setup
Realizimet e disponueshme LDAP:


3 — Active Directory


Ju lutemi zgjidhni: 3
Ju lutemi shkruani emrin e Pyllit Active Directory: example.com

Ju lutemi zgjidhni protokollin për tu përdorur (startTLS, ldaps, plain) [startTLS]:
Ju lutemi zgjidhni metodën për të marrë çertifikatën CA të koduar PEM (Skedar, URL, Inline, Sistem, Pasigurt): URL
URL: wwwca.example.com/myRootCA.pem
Shkruani DN-në e përdoruesit të kërkimit (për shembull uid=username,dc=example,dc=com ose lëreni bosh për anonim): CN=oVirt-Engine,CN=Users,DC=example,DC=com
Shkruani fjalëkalimin e përdoruesit të kërkimit: *fjalëkalimi*
[ INFO ] Po pĂ«rpiqem tĂ« lidhem duke pĂ«rdorur ‘CN=oVirt-Engine,CN=Users,DC=example,DC=com’
A do të përdorni Single Sign-On për makina virtuale (Po, Jo) [Po]:
Ju lutemi specificoni emrin e profilit që do të jetë i dukshëm për përdoruesit [example.com]:
Ju lutemi ofroni kredencialet për të testuar rrjedhën e hyrjes:
Shkruani emrin e përdoruesit: someAnyUser
Shkruani fjalëkalimin e përdoruesit:


[ INFO ] Sekuenca e hyrjes u ekzekutua me sukses


Zgjidhni sekuencën e testit për t'u ekzekutuar (Përfunduar, Abort, Hyrje, Kërkimi) [Përfunduar]:
[ INFO ] Fazë: Konfigurimi i transaksionit


Përmbledhja e KONFIGURIMIT



PĂ«rdorimi i asistentit Ă«shtĂ« i pĂ«rshtatshĂ«m pĂ«r shumicĂ«n e rasteve. PĂ«r konfigurime tĂ« komplikuara, konfigurimet bĂ«hen manualisht. MĂ« shumĂ« informacion nĂ« dokumentacionin e oVirt, PĂ«rdoruesit dhe Rollet. Pas lidhjes sĂ« suksesshme tĂ« Engine me AD, njĂ« profil shtesĂ« do tĂ« shfaqet nĂ« dritaren e lidhjes, dhe nĂ« skedarin Lejet nĂ« objektet e sistemit — mundĂ«sia pĂ«r tĂ« dhĂ«nĂ« autorizime pĂ«rdoruesve dhe grupeve AD. Duhet theksuar se katalogu i jashtĂ«m i pĂ«rdoruesve dhe grupeve mund tĂ« jetĂ« jo vetĂ«m AD, por edhe IPA, eDirectory, etj.

Multipathing

NĂ« mjedisin e prodhimit, sistemi i ruajtjes duhet tĂ« jetĂ« i lidhur me hostin nĂ«pĂ«rmjet disa rrugĂ«ve tĂ« pavarura tĂ« shumĂ«fishta. Zakonisht, nĂ« CentOS (dhe pĂ«r pasojĂ« nĂ« oVirt) nuk ka probleme me ndĂ«rtimin e shumĂ« rrugĂ«ve pĂ«r pajisjet (find_multipaths yes). Rreth konfigurimeve shtesĂ« pĂ«r FCoE shkruhet nĂ« Pjesa 2. Duhet tĂ« kihet parasysh rekomandimi i prodhuesit tĂ« SHTT — shumĂ« rekomandojnĂ« pĂ«rdorimin e politikĂ«s round-robin, ndĂ«rsa nĂ« Linuxin Enterprise 7, politika e paracaktuar Ă«shtĂ« service-time.

Me shembullin 3PAR
dhe dokumentin HPE 3PAR Red Hat Enterprise Linux, CentOS Linux, Oracle Linux, dhe OracleVM Server Implementation Guide EL krijohet si Host me Generic-ALUA Persona 2, për të cilin në konfigurimin "/etc/multipath.conf" vendosen vlerat e mëposhtme:

defaults {
           polling_interval      10
           user_friendly_names   no
           find_multipaths       yes
          }
devices {
          device {
                   vendor                   "3PARdata"
                   product                  "VV"
                   path_grouping_policy     group_by_prio
                   path_selector            "round-robin 0"
                   path_checker             tur
                   features                 "0"
                   hardware_handler         "1 alua"
                   prio                     alua
                   failback                 immediate
                   rr_weight                uniform
                   no_path_retry            18
                   rr_min_io_rq             1
                   detect_prio              yes
                   fast_io_fail_tmo         10
                   dev_loss_tmo             "infinity"
                 }
}

Pas kësaj jepet komanda për rinisje:

systemctl restart multipathd

oVirt në 2 orë. Pjesa 3. Cilësime shtesë
Figura 1 — politika e shumĂ«fishta e paracaktuar.

oVirt në 2 orë. Pjesa 3. Cilësime shtesë
Figura 2 — politika e shumĂ«fishta pas aplikimit tĂ« konfigurimeve.

Konfigurimi i menaxhimit të energjisë

Lejon kryerjen, pĂ«r shembull, tĂ« njĂ« rikthimi harduerik tĂ« makinĂ«s, nĂ«se Engine nuk mund tĂ« marrĂ« pĂ«rgjigje pĂ«r njĂ« kohĂ« tĂ« gjatĂ« nga Host’i. Zbatimi bĂ«het nĂ«pĂ«rmjet Fence Agent (agjenti i pengesave).

Compute -> Hosts -> HOST — Edit -> Power Management, mĂ« pas aktivizoni "Enable Power Management" dhe shtoni agjentin — "Add Fence Agent" -> +.

Specifikoni tipin (p.sh., për iLO5 duhet të specifikoni ilo4), emrin/adresën e ndërfaqes ipmi, si dhe emrin/fjalëkalimin e përdoruesit. Rekomandohet të krijoni një përdorues të veçantë (p.sh., oVirt-PM) dhe, në rastin e iLO, t'i jepni atij privilegjet:

  • Identifikohu
  • Konsola e LargĂ«t
  • Energjia Virtuale dhe Rindizja
  • Media Virtuale
  • Konfiguroni CilĂ«simet e iLO
  • Administroni LlogaritĂ« e PĂ«rdoruesve

Mos pyesni pse kështu, kjo është përcaktuar me kalimin e eksperiencës. Agjenti i pengesave konsolore kërkon një set më të vogël të të drejtave.

Kur konfiguroni listat e kontrollit të aksesit, duhet të keni parasysh se agjenti aktivizohet jo në engine, por në hostin "fqinji" (të ashtuquajturin Power Management Proxy), pra, nëse në klaster mbetet vetëm një nyje, menaxhimi i energjisë nuk do të funksionojë. do të më.

Konfigurimi SSL

Instruksioni i plotĂ« zyrtar Ă«shtĂ« nĂ« dokumentacion, Aneksi D: oVirt dhe SSL — ZĂ«vendĂ«simi i CertifikatĂ«s SSL/TLS tĂ« oVirt Engine.

Certifikata mund të jetë si nga CA jonë e korporatës, ashtu edhe nga një qendër certifikimi komerciale e jashtme.

ShĂ«nim i rĂ«ndĂ«sishĂ«m: certifikata Ă«shtĂ« e destinuar pĂ«r lidhjen me menaxherin, dhe nuk do tĂ« ndikojĂ« nĂ« ndĂ«rveprimin midis Engine dhe node-ve — ato do tĂ« pĂ«rdorin certifikata tĂ« vetĂ«-nĂ«nshkruara tĂ« lĂ«shuara nga Engine.

Kërkesat:

  • certifikata e CA-nĂ« e lĂ«shuar nĂ« formatin PEM, me tĂ« gjithĂ« zinxhirin deri te CA-nĂ« rrĂ«njĂ« (nga CA-nĂ« e vogĂ«l nĂ« fillim deri tĂ« CA-nĂ« rrĂ«njĂ« nĂ« fund);
  • certifikata pĂ«r Apache, e lĂ«shuar nga CA-nĂ« (gjithashtu e shtuar me tĂ« gjithĂ« zinxhirin e certifikatave tĂ« CA-sĂ«);
  • çelĂ«si privat pĂ«r Apache, pa fjalĂ«kalim.

Supozoni se qendra jonë e lëshimit të certifikatave punon nën CentOS, quhet subca.example.com, dhe kërkesat, çelësat dhe certifikatat ndodhen në katalozhin /etc/pki/tls/.

Krijojmë kopje rezervë dhe krijojmë një katalog të përkohshëm:

$ sudo cp /etc/pki/ovirt-engine/keys/apache.key.nopass /etc/pki/ovirt-engine/keys/apache.key.nopass.`date +%F`
$ sudo cp /etc/pki/ovirt-engine/certs/apache.cer /etc/pki/ovirt-engine/certs/apache.cer.`date +%F`
$ sudo mkdir /opt/certs
$ sudo chown mgmt.mgmt /opt/certs

Ngarko certifikatat, mund ta bëjmë nga stacioni ynë i punës ose t'i transferojmë në një mënyrë tjetër të përshtatshme:

[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/cachain.pem mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/private/ovirt.key mgmt@ovirt.example.com:/opt/certs
[myuser@mydesktop] $ scp -3 causer@subca.example.com:/etc/pki/tls/certs/ovirt.crt mgmt@ovirt.example.com:/opt/certs

Si rezultat, duhet të shihni të gjitha 3 skedarët:

$ ls /opt/certs
cachain.pem  ovirt.crt  ovirt.key

Instalimi i certifikatave

Kopjojmë skedarët dhe përditësojmë listat e besueshmërisë:

$ sudo cp /opt/certs/cachain.pem /etc/pki/ca-trust/source/anchors
$ sudo update-ca-trust
$ sudo rm /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/cachain.pem /etc/pki/ovirt-engine/apache-ca.pem
$ sudo cp /opt/certs/ovirt03.key /etc/pki/ovirt-engine/keys/apache.key.nopass
$ sudo cp /opt/certs/ovirt03.crt /etc/pki/ovirt-engine/certs/apache.cer
$ sudo systemctl restart httpd.service

Shtoni/përditësoni skedarët konfiguruese:

$ sudo vim /etc/ovirt-engine/engine.conf.d/99-custom-truststore.conf
ENGINE_HTTPS_PKI_TRUST_STORE="/etc/pki/java/cacerts"
ENGINE_HTTPS_PKI_TRUST_STORE_PASSWORD=""
$ sudo vim /etc/ovirt-engine/ovirt-websocket-proxy.conf.d/10-setup.conf
SSL_CERTIFICATE=/etc/pki/ovirt-engine/certs/apache.cer
SSL_KEY=/etc/pki/ovirt-engine/keys/apache.key.nopass
$ sudo vim /etc/ovirt-imageio-proxy/ovirt-imageio-proxy.conf
# Key file for SSL connections
ssl_key_file = /etc/pki/ovirt-engine/keys/apache.key.nopass
# Certificate file for SSL connections
ssl_cert_file = /etc/pki/ovirt-engine/certs/apache.cer

Pastaj, rindezoni të gjitha shërbimet e prekura:

$ sudo systemctl restart ovirt-provider-ovn.service
$ sudo systemctl restart ovirt-imageio-proxy
$ sudo systemctl restart ovirt-websocket-proxy
$ sudo systemctl restart ovirt-engine.service

Kryer! ËshtĂ« koha tĂ« lidhni me menaxherin dhe tĂ« kontrolloni qĂ« lidhja Ă«shtĂ« e sigurt me njĂ« certifikatĂ« SSL tĂ« nĂ«nshkruar.

Arkivimi

Ku do tĂ« ishte pa tĂ«! NĂ« kĂ«tĂ« seksion do tĂ« flasim pĂ«r arkivimin e menaxherit, arkivimi i VM Ă«shtĂ« njĂ« çështje e veçantĂ«. Do tĂ« bĂ«jmĂ« kopje rezervĂ« njĂ« herĂ« nĂ« ditĂ« dhe do t'i ruajmĂ« nĂ« NFS, pĂ«r shembull, nĂ« tĂ« njĂ«jtin sistem ku kemi vendosur imazhet ISO — mynfs01.example.com:/exports/ovirt-backup. Nuk rekomandohet tĂ« ruani kopjet nĂ« tĂ« njĂ«jtĂ«n makinĂ« ku funksionon Engine.

Instaloni dhe aktivizoni autofs:

$ sudo yum install autofs
$ sudo systemctl enable autofs
$ sudo systemctl start autofs

Krijoni një skenar:

$ sudo vim /etc/cron.daily/make.oVirt.backup.sh

përmbajtja e mëposhtme:

#!/bin/bash

datetime=`date +"%F.%R"`
backupdir="/net/mynfs01.example.com/exports/ovirt-backup"
filename="$backupdir/`hostname --short`.`date +"%F.%R"`"
engine-backup --mode=backup --scope=all --file=$filename.data --log=$filename.log
#uncomment next line for autodelete files older 30 days 
#find $backupdir -type f -mtime +30 -exec rm -f {} ;

E bëjmë skedarin ekzekutiv:

$ sudo chmod a+x /etc/cron.daily/make.oVirt.backup.sh

Tani çdo natë do të marrim një kopje rezervë të konfigurimeve të menaxherit.

Ndërfaqja e menaxhimit të hosteve

Cockpit — njĂ« ndĂ«rfaqe moderne administrative pĂ«r sistemet Linux. NĂ« kĂ«tĂ« rast, ajo pĂ«rmbush njĂ« rol tĂ« ngjashĂ«m me ndĂ«rfaqen web tĂ« ESXi.

oVirt në 2 orë. Pjesa 3. Cilësime shtesë
Fig. 3 — pamja e panelit.

Instalohet shumë lehtë, nevojiten paketat cockpit dhe plugin-in cockpit-ovirt-dashboard:

$ sudo yum install cockpit cockpit-ovirt-dashboard -y

Aktivizimi i Cockpit:

$ sudo systemctl enable --now cockpit.socket

Konfigurimi i firewall-it:

sudo firewall-cmd --add-service=cockpit
sudo firewall-cmd --add-service=cockpit --permanent

Tani mund të lidheni me hostin: https://[Host IP or FQDN]:9090

VLANs

Më shumë për rrjetet është e mençur të lexoni në dokumentacion. Ka shumë mundësi, këtu do të përshkruajmë lidhjen e rrjeteve virtuale.

Për të lidhur subnet-e të tjera, ato së pari duhet të përshkruhen në konfigurim: Rrjeti -> Rrjetet -> të Re, këtu fusha e detyrueshme është vetëm emri; kutia e kontrollit VM Network, e cila lejon makinat të përdorin këtë rrjet, është e shënuar, dhe për të lidhur etiketën duhet të aktivizoni Enable VLAN tagging, të përshkruani numrin e VLAN dhe të klikoni Ok.

Tani duhet të kaloni te hostet Compute -> Hostet -> kvmNN -> Interfaces të Rrjetit -> Konfiguro Rrjetet e Hostit. Rrjeti i shtuar nga ana e djathtë Rrjetet Logjike të Pa Caktuar, të tërhiqet në të majtë në Rrjetet Logjike të Caktuara:

oVirt në 2 orë. Pjesa 3. Cilësime shtesë
Fig. 4 — para shtimit tĂ« rrjetit.

oVirt në 2 orë. Pjesa 3. Cilësime shtesë
Fig. 5 — pas shtimit tĂ« rrjetit.

Për lidhjen masive të disa rrjeteve në host, është e përshtatshme të caktoni etiketë(ra) kur krijoni rrjetet dhe të shtoni rrjetet sipas etiketave.

Pas krijimit të rrjetit, hostet do të kalojnë në gjendjen Non Operational, derisa të përfundojë shtimi i rrjetit në të gjitha nodet e grupit. Ky sjellje shkaktohet nga shenjës Require All në skedarin Cluster gjatë krijimit të një rrjeti të ri. Nëse rrethi nuk nevojitet në të gjitha nodet e grupit, kjo shenjë mund të çaktivizohet, atëherë rrjeti, kur është i shtuar në host, do të jetë në seksionin Non Required dhe mund të zgjidhni nëse ta lidhni atë me një host specifik.

oVirt në 2 orë. Pjesa 3. Cilësime shtesë
Fig. 6 — zgjedhja e shenjĂ«s pĂ«r kĂ«rkesĂ«n e rrjetit.

Specifike për HPE

Të gjithë prodhuesit e mëdhenj kanë mjete që rrisin lehtësinë e punës me produktet e tyre. Në shembullin e HPE, të dobishme janë AMS (Shërbimi i Menaxhimit pa agjent, amsd për iLO5, hp-ams për iLO4) dhe SSA (Administratori i Ruajtjes Inteligjente, puna me kontrollorin e diskeve) etj.

Lidhja e depozitës HPE
Importoni çelësin dhe lidhni depozitë HPE:

$ sudo rpm --import https://downloads.linux.hpe.com/SDR/hpePublicKey2048_key1.pub
$ sudo vim /etc/yum.repos.d/mcp.repo

përmbajtja e mëposhtme:

[mcp]
name=Management Component Pack
baseurl=http://downloads.linux.hpe.com/repo/mcp/centos/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcp

[spp]
name=Service Pack for ProLiant
baseurl=http://downloads.linux.hpe.com/SDR/repo/spp/RHEL/$releasever/$basearch/current/
enabled=1
gpgkey=file:///etc/pki/rpm-gpg/GPG-KEY-mcp

Shikoni përmbajtjen e depozitës dhe informacionin mbi paketën (për referencë):

$ sudo yum --disablerepo="*" --enablerepo="mcp" list available
$ yum info amsd

Instalimi dhe aktivizimi:

$ sudo yum install amsd ssacli
$ sudo systemctl start amsd

Shembuj i funksionimit të mjetit për punën me kontrollorin e diskeve
oVirt në 2 orë. Pjesa 3. Cilësime shtesë

Këtu është gjithçka për tani. Në artikujt e ardhshëm planifikoj të flas për disa operacione dhe përdorime themelore. P.sh., si të krijoni VDI në oVirt.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster