Scheiden met VLAN’s: één kabel, meerdere netwerken, en waar het label zit
Het doel van scheiden is begrenzen hoe ver een slechte dag kan reiken. Een VLAN doet dat over één kabel, maar waar het label wordt gezet en of de bridge labels mag dragen kan stil misgaan.
AtlasPVE ·
Dit artikel beantwoordt
- proxmox vlan instellen
- proxmox vlan aware bridge
- proxmox vm vlan label
- proxmox gastnetwerk scheiden
- proxmox vlan werkt niet
Staat alles op één plat netwerk, dan ziet elke machine elke machine. De dag dat er één wordt overgenomen, is wat die ziet precies diezelfde lijst. Daar gaat scheiden over: vooraf beslissen hoe ver een slechte dag kan reiken.
Wat een VLAN is
Het is een manier om over één fysieke kabel meerdere netwerken te dragen die niets van elkaar weten. Op elk pakket komt een klein label, en de switch die de labels herkent draagt die netwerken zonder ze te vermengen. Er is één kabel en meer dan één netwerk.
Waar het label wordt gezet
Dit is het meest verwarrende punt. Het label kan op twee plekken worden gezet: op de netwerkinterface van de virtuele machine, dus de server labelt het pakket, of in de machine, dus het besturingssysteem labelt zelf. Beide werken. Nooit allebei tegelijk, want een dubbel label wordt iets onverwachts en waar het misging blijft dagenlang onduidelijk.
Als vuistregel is labelen aan de serverkant schoner: de binnenkant van de machine blijft eenvoudig, en verplaats je de machine, dan reist de instelling mee.
Mag de bridge labels dragen
Een bridge moet apart worden verteld dat hij gelabeld verkeer draagt. Is dat niet gezegd, dan worden de labels weggegooid of genegeerd, en dat gebeurt stil. Weer hetzelfde patroon: geen foutmelding, alleen geen verkeer.
Laat de poort erboven ze door
De fysieke switchpoort waaraan de server hangt moet zo zijn ingesteld dat hij de doorlopende labels toestaat. Staat de poort maar één netwerk toe, dan werkt dat ene en verdwijnen de andere. Zelfs een vlekkeloze serverkant geeft dezelfde uitkomst, want die schakel van de keten ligt niet op jouw machine.
Scheiden is niet blokkeren
Twee VLAN's zijn gescheiden totdat er een router tussen staat, en meestal staat die er. Dingen op aparte netwerken zetten betekent op zichzelf niet "ze zien elkaar niet"; wil je dat ze het echt niet kunnen, dan is er een regel nodig waar het routeren gebeurt. Wordt dit onderscheid overgeslagen, dan denken mensen dat ze gescheiden hebben terwijl ze alleen genummerd hebben.
Eerst tekenen, dan nummers geven
Teken één keer welke machine nooit met welke mag praten. VLAN-nummers die zonder die tekening zijn uitgedeeld worden een doolhof dat zes maanden later niemand meer kent. Scheiden is geen nummerklus, het is een beslissingsklus.
Wat Atlas doet
Atlas toont de netwerkindeling samen met de fysieke poorten, de bridges en de adressen op één plek, zodat je al kijkend volgt waar het label in de keten zit. De gevorderde kant van de netwerkdefinities, de zone- en virtuele netwerkdefinities, toont het met opzet alleen-lezen: een verkeerde definitie daar raakt niet één machine maar het hele cluster, dus Atlas toont die zonder hem te wijzigen. Wijzigingen die je in de netwerkconfiguratie maakt, worden beschermd door een terugdraaiteller, dus een proef met een label sluit je niet buiten.
Bronnen
De eigen documentatie van Proxmox. In het Engels, en die heeft over dit onderwerp het laatste woord.