Hi,
Adott egy ESXi 5.5-ös gép 1 db publikus ip-vel és néhány LAMP-os vps-el.
Hogy lehet ezt okosan menedzselni ? Kérjek még egy publikus ip-t vagy húzzak VPN-t és privát tartományt adjak a management net-nek ?
Van erre valami best practice ?
Köszönöm!
- 6445 megtekintés
Hozzászólások
Ha van rá lehetőség, akkor én VPN mögé tenném. Vagy ha internet, akkor csak fix IP-ről elérhetően.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Az is érdekelne, hogy a publikus ip-t hova rakjam ? Ha egy VPS-re rakom é s onnét NAT-olok és az gép nem megy akkor nem érem el az ESXi-t.
Ha a management if-re rakom, akkor hogy oldom meg a port forwardot (80,443 helyből ütközik) ?
- A hozzászóláshoz be kell jelentkezni
A management IP-t a VPS-ekkel nem nagyon tudod összekeverni - az ESXi nincs ilyen "spórolásra" felkészítve.
1 külön IP a managementnek, (min.) 1 IP egy gateway VPS-nek bridge-elt hálón és innét tudsz a VPS-ek között csinálni egy NAT-olt belső hálót.
A management IP persze hogy jobb lenne védett kapcsolaton, de nem tudom, ilyesmit mennyire biztosítanak a hosting szolgáltatók (magadnak megcsinálni macerás)
- A hozzászóláshoz be kell jelentkezni
Kb. erre jutottam én is. Mind1. A plusz 1 ip nem lesz egy horror pénz.
- A hozzászóláshoz be kell jelentkezni
a management interfacet mindenkepp VPN moge raknam, a gepeket pedig egy kulon vSwitchre, kulon ifacere, a kulso IP-kkel.
- A hozzászóláshoz be kell jelentkezni
+1
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
+ külön VLAN-ra
OOB management van egyáltalán? (IPMI/RSA/ILO)
- A hozzászóláshoz be kell jelentkezni
kulon VLAN a legjobb, persze, a kerdes, hogy a szolgaltatonal lekezelik-e. altalaban amit lattam, ott az volt, hogy az ugyfel ugyan egy VLAN-ban volt, de a switchporton vegzodtettek, nem trunk volt.
ha meg arra gondoltal, hogy legyenek berakva egy "belso" VLAN-ba, azt egyreszt tudtommal csak a VXLAN tudja dVS-el, masreszt nincs hozza licensze tippre :)
- A hozzászóláshoz be kell jelentkezni
Azért, mert ugye mindenki figyel rá hogy egy virtual switch az layer 2-es, szóval bármelyik portgroup/subnet elérhető egy egyszerű ip cím cserével :) Úgy látom itt egy darab uplink van, szóval egy vswitchen belül tud csak mozogni, kellene a VLAN az izolációhoz.
- A hozzászóláshoz be kell jelentkezni
Ilyenkor a legegyszerűbb, ha fogsz egy bármilyen normálisabb olcsó (vagy nem olcsó) routert (én spec valami mikrotiket tennék) és beteszed az esxi elé mint VPN gw.
- A hozzászóláshoz be kell jelentkezni
+1
- A hozzászóláshoz be kell jelentkezni
Nem kötözködni akarok, de ez plusz betáp (plusz költséggel) illetve még egy eszköz ami meghibásodhat.
_De_ kétségtelenül VPN illetve menedzsment szempontjából optimális megoldás.
- A hozzászóláshoz be kell jelentkezni
a plusz költséggel nem feltétlen értek egyet - a plusz hibalehetőséggel igen.
a Mikrotiket be tudod úgy állítani,h DNAT-oljon mindent a megfelelő szerverre
kivéve az ügyesen eldugott openvpn servert - amit Ő maga kezel le.
- A hozzászóláshoz be kell jelentkezni
A plusz költséget nem tudom megerősíteni, de kizárni sem. Még nem egyeztettem a szolgáltatóval, de hát az ember mindig a legrosszabbra készül és reméli a legjobbat :).
- A hozzászóláshoz be kell jelentkezni
Ilyen eszköznél az a plusz költség havi 1-5 ezer forint körül szokott lenni.
- A hozzászóláshoz be kell jelentkezni
Sem az IP tiltásnál, sem a VPN-nél nem fogod tudni a plusz hibalehetőséget kivédeni.
- A hozzászóláshoz be kell jelentkezni
1., Az ötlet jó!
2., A lehetséges plusz költség szükség esetén szerintem áthidalható: Én egy ilyen MikroTik-et (mondjuk egy "csupasz" RB450G-t) simán beépítenék fizikailag magába s szerverbe a táplálásával együtt -> 1 táp, 1 UTP :) (tudom, nem egy expert megoldás, de annyira az, amennyire 1 IP-re tenni ezt az egészet, vagy akár csak külön pub. IP-re tenni a management if-t)
- A hozzászóláshoz be kell jelentkezni
2. Megbuherálod a tápot és kivezeted az 230V-ot egy belső dugaljba pl. ahova a RB tápját bedugod (24V kell neki) ?
Nem azt mondom, h lehetetlen, de kerülném a táp szétszedést.
(Lehet h a vasnak sem tetszene..)
- A hozzászóláshoz be kell jelentkezni
24V-os tápokkal használják, ez igaz. Amúgy 10-28V kell neki, így egy drive molex csati 12V-járól simán elmegy.
Azért 230V-al nem játszadoznék egy gép belsejében - az már tényleg erős lenne!
- A hozzászóláshoz be kell jelentkezni
Skacok, most tenyleg egy mikrotiken akarunk sporolni? Beszelgetunk valami plusz 5k havidijrol... ha ennyit nem tud kitermelni a ceg, aminek ez kell, akkor az egesz projektnek nincs ertelme.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant.
- A hozzászóláshoz be kell jelentkezni
Nem vetettük ám el a Mikrotiket :)! Nem (csak) az 5k a lényeg. Szeretnék alapos lenni és a lehetőségeket értékelve minél hibatűrőbb megoldást találni.
- A hozzászóláshoz be kell jelentkezni
Nem erre ertettem, hanem hogy irtad, hogy majd belerejted a szamitogephazba, meg hekkelsz neki tapot. Ez egyreszt nagyon nem arra vall, hogy hibaturo megoldast akarnatok, masreszt a krajcarragcsalas tankonyvi esete.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant.
- A hozzászóláshoz be kell jelentkezni
Nem én írtam a belerejtem felvetést, hanem junior013 kolléga.
Én csak kötözködni próbáltam :).
Kerülném ezt a megoldást.
- A hozzászóláshoz be kell jelentkezni
Ezen anno marha sokat töprengtem. Oszt lett helyette Xen. :)
- A hozzászóláshoz be kell jelentkezni
"Adott egy ESXi 5.5-ös gép 1 db publikus ip-vel és néhány LAMP-os vps-el."
Ha csak 1 IP-d van miért jó virtuális LAMP-os környezet?
- A hozzászóláshoz be kell jelentkezni
Pl. szét tudom szedni külön gépekre a PHP 5.2-es és az 5.5-ös környezetet illetve az adatbázisokat. Az egyik VPS-re haproxy-t teszek és domain alapján osztom el a forgalmat. Egyelőre ez a terv.
- A hozzászóláshoz be kell jelentkezni
Ez elvileg a chroot környezetben is működik nem? Persze ezt csak kérdem. :)
De látom már megy a marketing. :) (http://hup.hu/node/126697?comments_per_page=9999#comment-1686811)
- A hozzászóláshoz be kell jelentkezni
Itt egy eléggé komplex konfigról van szó, ami egyben nehezen kezelhetővé vált, ügyféligények változtak stb.
Működhetne a chroot-olt megoldás, de jobban szeretném "tisztába tenni".
- A hozzászóláshoz be kell jelentkezni
Hány fizikai interfészed van?
a) kérsz +1 IP címet a VMkernelnek, ide csak adott helyekről engedsz hozzáférni. Ha a VPS-eket "belülre" akarod tenni, akkor csinálsz legalább két VLAN-t: egyikben a külső IP címek vannak, másikban a belsők.
b) ha van legalább 2db fizikai interfészed, akkor elég egy külső IP cím is, ennek csinálsz egy dedikált VLAN-t. Csinálsz egy másik (vagy több) VLAN-t a VPS-eknek és csinálj egy VLAN-t a VMkernelnek egy külön vSwitch-re, aminek az uplinkje egy másik interfészn. A virtuális tűzfaladnak legyen egy lába ebben a VLAN-ba is.
Két lehetőséged van felügyelni a rendszert: a virtuális tűzfalon keresztül, vagy ha az nem fut (előfordulhat), akkor a fizikai interfészen keresztül. A fizikai interfészes kezelés történhet úgy, hogy odamész a helyszínre, vagy ha van rá mód, akkor másik gépbe bele lehet dugni. Mi most tesztelünk olyat, hogy egy RPi lóg egy gépből, a tápot USB-n kapja és mobilneten elérhető (a mobilnet elérhetőség térerő szempontjából még nem 100%, ezen még fejlesztünk valamit, de amúgy teljesen jó).
szerk: c) a kettő kombinációja (a második lehetőség rugalmas távoli hozzáférést biztosíthat bárhonnan tűzfal/vpn beállítástól függően úgy, hogy védett a VMkernel, csak gond esetén kell belépni ugródeszkázva az explicit engedélyezett IP címről; lehetőségeidtől is függ a döntés)
- A hozzászóláshoz be kell jelentkezni
Kettő fizikai if. van.
Átgondolom, amiket írtál. Hasznosnak tűnik :), köszönöm!
- A hozzászóláshoz be kell jelentkezni
Ha az RPi+Mobilnet is érdekes lehet, arra készülj fel, hogy kívülről nem tudsz rá kapcsolódni (T-Mobile és Vodafone esetén legalábbis), azaz csak az RPiről tudsz kapcsolatot kezdeményezni.
- A hozzászóláshoz be kell jelentkezni