Điểm:0

iSCSI tách khỏi Ethernet qua VLAN

lá cờ in
Ray

Tôi đã thiết lập một cụm nhỏ gồm một số máy chủ cùng với SAN. Các máy chủ đang chạy Ubuntu 20.04 LTS.

Sử dụng các hướng dẫn do nhà cung cấp cung cấp (tôi không thể tìm thấy nơi tôi đã đọc nó trước đây), họ đề xuất rằng các kết nối iSCSI giữa SAN và máy chủ phải được (hoặc có thể là "phải như vậy"?) Tách biệt khỏi bất kỳ lưu lượng ethernet nào. Do đó, tôi đã định cấu hình hai Vlan trên bộ chuyển mạch của mình -- một cho lưu lượng iSCSI và một cho lưu lượng ethernet giữa các máy chủ (không bật SAN).

Cho đến nay, nó có vẻ tốt. Giả sử Ethernet là 172.16.100.XXX/24 và iSCSI là 172.16.200.XXX/24. Cụ thể hơn, các địa chỉ trông giống như thế này:

máy móc mạng ethernet iSCSI Ngoài ethernet cũng có?
máy chủ 1 172.16.100.1 172.16.200.1 Đúng
máy chủ 2 172.16.100.2 172.16.200.2 Đúng
máy chủ 3 172.16.100.3 172.16.200.3 Đúng
SAN không áp dụng 172.16.200.4 Không

Không ngạc nhiên, tôi có thể ssh giữa các máy chủ sử dụng một trong hai VLAN. Nghĩa là, từ máy chủ 2 đến máy chủ 1, tôi có thể thực hiện bất kỳ thao tác nào sau đây:

  • ssh 172.16.100.1
  • ssh 172.16.200.1
  • ssh qua địa chỉ IP có thể nhìn thấy bên ngoài

Điều tôi lo lắng là liệu tôi có nên tách lưu lượng không phải iSCSI khỏi mạng con 172.16.200.X bằng các quy tắc tường lửa để cổng 22 (ssh) bị chặn trên tất cả các máy chủ hay không.

Tôi không quan tâm đến điều ngược lại -- SAN chỉ có trên VLAN 200. Nó không biết VLAN 100 tồn tại nên nó sẽ không đột ngột gửi lưu lượng iSCSI xuống VLAN đó.

Tôi đang sử dụng Hệ thống tệp cụm Oracle dường như sử dụng cổng 7777 - có lẽ tôi nên chặn tất cả các cổng trên Vlan để chỉ sử dụng cổng 7777? Việc có lưu lượng ethernet trên mạng iSCSI có tạo ra sự cố (độ trễ hoặc lỗi không?) Tôi nên biết?

Cảm ơn bạn!

Michael Hampton avatar
lá cờ cz
Điều này có trả lời câu hỏi của bạn không? [Trộn lưu lượng SAN iSCSI với lưu lượng mạng lõi, tôi có đang gặp rắc rối không?](https://serverfault.com/questions/272115/mixing-san-iscsi-traffic-with-core-network-traffic-am-i- yêu cầu-cho-rắc rối)
lá cờ in
Ray
@MichaelHampton Hmmmm...không hẳn. Câu trả lời dường như là về việc có một công tắc vật lý riêng cho iSCSI. Hoặc việc tách hai cái bằng Vlan sẽ hoạt động. Chúng tôi chỉ có một công tắc -- Tôi không đưa ra quyết định mua một công tắc khác, mặc dù điều đó sẽ tốt. Và, tôi đã sử dụng một VLAN. Tôi đoán câu hỏi của tôi là, tôi có cần sử dụng tường lửa (ví dụ: `ufw`) để ngăn lưu lượng Ethernet trên VLAN iSCSI (ví dụ: tất cả các cổng ngoại trừ 7777) không? Ngược lại là không cần thiết vì SAN thậm chí không có trên Ethernet VLAN.
joeqwerty avatar
lá cờ cv
**Không ngạc nhiên, tôi có thể ssh giữa các máy chủ bằng cách sử dụng một trong hai VLAN.** - Hmmm... chúng được kết nối với cả hai VLAN. Bạn có thể SSH từ máy chủ lưu trữ trên Vlan không phải iSCSI đến máy chủ bằng địa chỉ ip iSCSI VLAN của máy chủ không? Chạy theo dõi mạng trên một máy chủ và ssh đến một máy chủ khác bằng cách sử dụng địa chỉ ip iSCSI làm mục tiêu của phiên ssh của bạn. Giao diện nguồn và địa chỉ IP của phiên ssh của bạn là gì?
lá cờ in
Ray
@joeqwerty Cảm ơn các bạn đã theo dõi! Tôi đã cập nhật câu hỏi của mình bằng một bảng (hy vọng) giải thích rõ hơn vấn đề của tôi. Tôi không chắc liệu nó có giúp được không... Lệnh để thực hiện "theo dõi mạng" là gì? Tôi đã không biết làm thế nào để làm điều đó ...
Nikita Kipriyanov avatar
lá cờ za
Tôi cho rằng "theo dõi mạng" là theo dõi, ví dụ: `mtr`.
Điểm:1
lá cờ ru

Điều tôi lo lắng là liệu tôi có nên tách lưu lượng không phải iSCSI khỏi mạng con 172.16.200.X bằng các quy tắc tường lửa để cổng 22 (ssh) bị chặn trên tất cả các máy chủ hay không.

Nếu bạn sử dụng tên DNS để kết nối với các máy chủ khác và những tên đó phân giải thành địa chỉ LAN thì bạn sẽ ổn thôi. (Ngoài ra, tất nhiên, bạn có thể sử dụng trực tiếp các địa chỉ IP LAN.)

nếu bạn Thực ra muốn vô hiệu hóa tất cả lưu lượng truy cập không phải iSCSI trên SAN, bạn cần phải

  1. định cấu hình tất cả các dịch vụ để chỉ liên kết với địa chỉ IP LAN
  2. sử dụng tường lửa cục bộ trên máy chủ để lọc tất cả lưu lượng truy cập không mong muốn
  3. sử dụng ACL trên các cổng chuyển đổi iSCSI để lọc tất cả lưu lượng không mong muốn

Nếu bạn lọc, chỉ cho phép iSCSI và từ chối mọi thứ khác là cách tiếp cận đúng.

Việc có lưu lượng ethernet trên mạng iSCSI có tạo ra sự cố (độ trễ hoặc lỗi không?)

Lý do chính để tách lưu lượng LAN và SAN là bạn muốn đảm bảo rằng mạng lưu trữ của bạn không bị tắc trong mọi sự kiện. Nếu đúng như vậy, nó sẽ nhanh chóng gây ra lỗi I/O, từ đó gây mất dữ liệu và thậm chí hỏng hóc. Lưu lượng truy cập đi lạc (rất) thấp không phải là điều thực sự đáng lo ngại.

Tuy nhiên, tôi sẽ sử dụng phương pháp ACL nếu các ràng buộc dịch vụ (#1) không thực tế hoặc nếu có các quản trị viên máy chủ khác xem nhẹ mọi việc. Ví dụ. cập nhật DNS động rất dễ dàng đưa các IP iSCSI của bạn vào DNS và bất kỳ lưu lượng truy cập liên máy chủ nào cũng có thể nhanh chóng chuyển đến SAN.

lá cờ in
Ray
Cảm ơn bạn đã giải thích rõ ràng! Hướng dẫn của nhà cung cấp SAN là tách biệt hai lưu lượng truy cập mà không có lời giải thích rõ ràng tại sao. Tôi sẽ xem mọi thứ diễn ra như thế nào; nếu hiệu suất mạng giảm, tôi sẽ xem xét các tùy chọn bạn đề xuất. Cảm ơn bạn!
Zac67 avatar
lá cờ ru
@Ray Tôi đoán một phần của đề xuất đó là do các công tắc có thể bị giới hạn về tổng băng thông, do đó, các khung có thể bị hủy * trước khi * đạt đến giới hạn liên kết. Tuy nhiên, tất cả các thiết bị chuyển mạch hiện đại đều *không chặn*, tức là. chỉ bị giới hạn bởi tốc độ giao diện (không bao gồm khung mô-đun lớn).

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.