Điểm:0

Tại sao tôi định tuyến cục bộ đến các vùng chứa và làm thế nào để tôi có thể làm tốt hơn?

lá cờ fr

Tôi đang thiết lập một máy chủ mới tại một trang web mới. Máy chủ được đặt phía sau bộ định tuyến/tường lửa. Máy chủ sẽ chạy một số bộ chứa LXC cho các dịch vụ khác nhau. Các thùng chứa LXC được kết nối với một cây cầu brlxc. Ngoài ra, máy chủ còn kết nối với một trang web khác bằng OpenVPN trong một vùng chứa LXC khác được kết nối với NIC của máy chủ. Do các vấn đề với thiết lập cũ, mục đích là đưa chức năng định tuyến và tường lửa vào bộ định tuyến chuyên dụng bên ngoài.

Chúng tôi kết thúc với một cái gì đó như thế này:

Bộ định tuyến: 10.1.1.1
Máy chủ: 10.1.1.2
OpenVPN: 10.1.2.2 (được kết nối với 10.1.1.2 NIC và được kết nối với bộ định tuyến)
brlxc: 10.1.3.1 (trên máy chủ)
Vùng chứa: 10.1.3.2 (trên brlxc)
Trang web mở rộng: 10.2.0.0/16 (thông qua 10.1.2.2)

Về mặt vật lý, hộp bộ định tuyến được kết nối bằng một cáp duy nhất với Máy chủ.

Máy chủ và máy khách OpenVPN nhận 10.1.1.1 làm tuyến mặc định; vùng chứa 10.1.3.1 trên máy chủ. Bộ định tuyến, 10.1.1.1, có một tuyến để gửi 10.2.0.0/16 qua 10.1.2.2, một tuyến để gửi 10.1.3.0/24 qua 10.1.1.2 và hiện có 10.1.0.0/16 dưới dạng LAN.

Điều khó hiểu đầu tiên tôi nhận thấy là tôi cần 10.2.0.0/16 đến 10.1.2.2 làm tuyến tĩnh trên Máy chủ. Nếu không, bộ định tuyến sẽ gửi chuyển hướng ICMP và kết nối bị hỏng.

Sau khi thêm bộ chứa LXC đầu tiên, tôi cần thêm 10.1.3.0/24 qua 10.1.1.2 vào ứng dụng khách OpenVPN.

Mặc dù thực sự không khó để thiết lập tất cả các tuyến này và cuối cùng xác định ngay cả các quy tắc tường lửa trên máy chủ, nhưng điều này không đáp ứng mục tiêu thiết kế của tôi là có bộ định tuyến để định tuyến và tường lửa cũng như máy chủ để chạy các dịch vụ.

Tôi đoán có một cách tốt hơn để làm điều đó và tôi dường như bỏ lỡ một số điều cần thiết. Tôi đánh giá cao một số hướng dẫn với điều này.

djdomi avatar
lá cờ za
imho bạn có một vấn đề suy nghĩ, làm thế nào để máy chủ biết, gói nào phải được loại bỏ ở đâu đó? tôi nghĩ bạn nên xem xét mô hình OSI một lần nữa;)
lá cờ fr
Tôi cho rằng tôi đang thiếu thứ gì đó và kiến ​​thức của tôi về các lớp OSI thấp hơn hoàn toàn có chỗ để cải thiện.Một ý tưởng ngây thơ là máy chủ chỉ cần gửi mọi thứ đến bộ định tuyến và để nó quyết định. Sau đó, nó có thể trả lại gói hàng bằng chính cáp vật lý mà nó đã nhận được. Nhưng có lẽ tôi phải tách chúng ra bằng Vlan - chỉ cần suy nghĩ ...
Điểm:0
lá cờ fr

Tôi đã tìm thấy giải pháp cho sự cố đã đăng. Bây giờ tôi sử dụng giao diện ethernet được gắn thẻ cho bộ định tuyến và phân phối các Vlan bằng cách sử dụng eth0.VLAN giao diện cho các cầu không có địa chỉ cho máy chủ.

tự động brvlanX
iface brvlanX inet tĩnh
  bridge_ports eth0.vlanX
  cầu_fd 0
  bridge_nowait 0
  địa chỉ 0.0.0.0

Và bản thân máy chủ có thể sử dụng giao diện Vlan của mình ngay lập tức.

Điều này định tuyến tất cả lưu lượng truy cập của các máy ảo/bộ chứa của máy chủ thông qua bộ định tuyến, do đó có thể thực thi các quy tắc tường lửa.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.