At adskille med VLAN: ét kabel, flere net, og hvor mærkningen sidder

Pointen med adskillelse er at begrænse, hvor langt en dårlig dag kan nå. Et VLAN gør det over ét kabel, men hvor mærkningen sættes, og om broen må bære mærkninger, kan gå galt i stilhed.

AtlasPVE ·

Denne artikel besvarer

  • proxmox vlan opsætning
  • proxmox vlan aware bro
  • proxmox vm vlan-mærkning
  • proxmox adskille gæstenettet
  • proxmox vlan virker ikke

Ligger alt på ét fladt net, ser hver maskine hver maskine. Den dag en af dem bliver overtaget, er det præcis den liste, den ser. Det er netop det, adskillelse handler om: på forhånd at bestemme, hvor langt en dårlig dag kan nå.

Hvad et VLAN er

Det er en måde at bære flere net, der intet ved om hinanden, over ét fysisk kabel. Der sættes en lille mærkning på hver pakke, og den switch, der genkender mærkningerne, bærer disse net uden at blande dem. Kablet er ét, nettene er flere.

Hvor mærkningen sættes

Det er det, der forvirrer mest. Mærkningen kan sættes to steder: på den virtuelle maskines netværksgrænseflade, altså serveren mærker pakken, eller inde i maskinen, altså styresystemet mærker selv. Begge dele virker. Aldrig begge dele på én gang, for en dobbelt mærkning bliver til noget uventet, og hvor det gik galt, forbliver uklart i dagevis.

Som tommelfingerregel er mærkning på serversiden renere: maskinens indre forbliver enkelt, og flytter du maskinen, følger indstillingen med.

Må broen bære mærkninger

En bro skal have særskilt besked om, at den skal bære mærket trafik. Har den ikke fået det, bliver mærkningerne enten kasseret eller ignoreret, og det sker i stilhed. Samme mønster igen: ingen fejlmeddelelse, bare ingen trafik.

Slipper porten ovenover dem igennem

Den fysiske switchport, serveren hænger på, skal være sat op til at tillade de mærkninger, der skal passere. Tillader porten kun ét net, virker det ene, og de andre forsvinder. Selv en fejlfri serverside giver samme resultat, for det led i kæden ligger ikke på din maskine.

At adskille er ikke at blokere

To VLAN er adskilte, indtil der står en router imellem dem, og som regel gør der det. At lægge ting på adskilte net betyder ikke i sig selv "de ser ikke hinanden"; vil du, at de virkelig ikke skal kunne, kræves en regel dér, hvor routingen sker. Springes den forskel over, tror folk, at de har adskilt, mens alt, de har gjort, er at nummerere.

Tegn først, giv tal bagefter

Tegn én gang, hvilken maskine der aldrig må tale med hvilken. VLAN-numre uddelt uden den tegning bliver en labyrint, ingen husker et halvt år senere. Adskillelse er ikke et nummereringsarbejde, det er et beslutningsarbejde.

Hvad Atlas gør

Atlas viser netopsætningen sammen med de fysiske porte, broerne og adresserne ét sted, så du med blikket følger, hvor i kæden mærkningen sidder. Den avancerede side af netdefinitionerne, altså zone- og virtuelle netdefinitioner, viser det bevidst skrivebeskyttet: en forkert definition dér rører ikke én maskine, men hele klyngen, så Atlas viser den uden at ændre den. Ændringer, du laver i netværksopsætningen, er beskyttet af en tilbagerulningsnedtælling, så et forsøg med en mærkning låser dig ikke ude.

Kilder

Proxmox’ egen dokumentation. På engelsk, og den har det sidste ord i dette spørgsmål.

Relaterede artikler

Hvordan ser det ud inde i Atlas?

Gå til produktsiden