Att separera med VLAN: en kabel, flera nät, och var märkningen sitter
Poängen med separation är att begränsa hur långt en dålig dag kan nå. Ett VLAN gör det över en enda kabel, men var märkningen sätts och om bryggan får bära märkningar kan gå fel i tysthet.
AtlasPVE ·
Den här artikeln svarar på
- proxmox vlan inställning
- proxmox vlan aware brygga
- proxmox vm vlan-märkning
- proxmox separera gästnätet
- proxmox vlan fungerar inte
Ligger allt på ett enda platt nät ser varje maskin varje maskin. Den dag en av dem tas över är det precis den listan den ser. Det är just det separation handlar om: att i förväg bestämma hur långt en dålig dag kan nå.
Vad ett VLAN är
Det är ett sätt att över en enda fysisk kabel bära flera nät som inte vet om varandra. En liten märkning sätts på varje paket, och switchen som känner igen märkningarna bär dessa nät utan att blanda dem. Kabeln är en, näten är fler än ett.
Var märkningen sätts
Det här är det som förvirrar mest. Märkningen kan sättas på två ställen: på den virtuella maskinens nätverksgränssnitt, alltså servern märker paketet, eller inne i maskinen, alltså operativsystemet märker själv. Båda fungerar. Aldrig båda samtidigt, för en dubbel märkning blir något oväntat och var det gick sönder förblir oklart i dagar.
Som tumregel är märkning på serversidan renare: maskinens insida förblir enkel, och flyttar du maskinen följer inställningen med.
Får bryggan bära märkningar
En brygga måste separat få veta att den ska bära märkt trafik. Har den inte fått veta det kastas märkningarna eller ignoreras, och det sker tyst. Samma mönster igen: inget felmeddelande, bara ingen trafik.
Släpper porten ovanför igenom dem
Den fysiska switchport servern hänger på måste vara inställd så att den tillåter de märkningar som ska passera. Tillåter porten bara ett nät fungerar det ena och de andra försvinner. Även en felfri serversida ger samma resultat, för den länken i kedjan ligger inte på din maskin.
Att separera är inte att blockera
Två VLAN är åtskilda tills det står en router emellan dem, och oftast gör det det. Att lägga saker på skilda nät betyder inte i sig "de ser inte varandra"; vill du att de verkligen inte ska kunna behövs en regel där routningen sker. Hoppas den skillnaden över tror folk att de separerat när allt de gjort är att numrera.
Rita först, ge nummer sedan
Rita en gång vilken maskin som aldrig ska prata med vilken. VLAN-nummer som delats ut utan den ritningen blir en labyrint som ingen minns ett halvår senare. Separation är inte ett numreringsjobb, det är ett beslutsjobb.
Vad Atlas gör
Atlas visar nätuppställningen tillsammans med de fysiska portarna, bryggorna och adresserna på ett ställe, så att du med blicken följer var i kedjan märkningen sitter. Den avancerade sidan av nätdefinitionerna, alltså zon- och virtuella nätdefinitioner, visar det avsiktligt skrivskyddat: en felaktig definition där rör inte en maskin utan hela klustret, så Atlas visar den utan att ändra den. Ändringar du gör i nätverkskonfigurationen skyddas av en återställningsnedräkning, så ett försök med en märkning låser inte ute dig.
Källor
Proxmox egen dokumentation. På engelska, och den har sista ordet i den här frågan.