VLAN ile ayırma: tek kablo, birden çok ağ, ve etiketin nerede durduğu
Ayırmanın amacı kötü bir günün nereye ulaşabileceğini sınırlamaktır. VLAN bunu tek kablo üstünde yapar, ama etiketin nerede konduğu ve köprünün etiket taşımaya izinli olup olmadığı sessizce yanlış gidebilir.
AtlasPVE ·
Bu madde şunları karşılıyor
- proxmox vlan ayarı
- proxmox vlan aware köprü
- proxmox vm vlan etiketi
- proxmox misafir ağını ayırma
- proxmox vlan çalışmıyor
Her şey tek bir düz ağdaysa her makine her makineyi görür. Bir gün içlerinden biri ele geçtiğinde gördüğü şey de aynı listedir. Ayırmanın amacı budur: kötü bir günün nereye kadar ulaşabileceğini önceden sınırlamak.
VLAN nedir
Tek bir fiziksel kablo üstünde birbirinden habersiz birden çok ağ taşımanın yoludur. Her paketin üstüne küçük bir etiket konur, ve etiketleri tanıyan anahtar bu ağları birbirine karıştırmadan taşır. Kablo bir tanedir, ağ birden fazladır.
Etiket nereye konur
En sık karışan yer burasıdır. Etiket iki yerden konabilir: sanal makinenin ağ arayüzünde, yani sunucu paketi etiketler; ya da makinenin içinde, yani işletim sistemi kendi etiketler. İkisi de çalışır. İkisi birden asla yapılmaz, çünkü çift etiket beklenmedik bir şeye dönüşür ve nerede bozulduğu günlerce anlaşılmaz.
Kural olarak sunucu tarafında etiketlemek daha temizdir: makinenin içi sade kalır ve makineyi taşıdığınızda ayar makineyle birlikte gider.
Köprü etiket taşımaya izinli mi
Köprünün etiketli trafik taşıyacağı ayrıca söylenir. Söylenmemişse etiketler ya düşer ya yok sayılır, ve bu sessizce olur. Bir kez daha aynı desen: hata mesajı yok, sadece trafik yok.
Üstteki port geçiş yapıyor mu
Sunucunun bağlı olduğu fiziksel anahtar portu, taşınacak etiketlere izin verecek şekilde ayarlanmalıdır. Port yalnız tek bir ağa izin veriyorsa o ağ çalışır, diğerleri yok olur. Sunucu tarafı kusursuz olsa bile sonuç aynıdır, çünkü zincirin o halkası sizin makinenizde değildir.
Ayırmak engellemek değildir
İki VLAN birbirinden ayrıdır, ta ki aralarında bir yönlendirici olana kadar, ve genelde olur. Ayrı ağlara koymak tek başına "birbirini göremez" demek değildir; gerçekten görmemelerini istiyorsanız yönlendirmenin yapıldığı yerde bir kural gerekir. Bu ayrım atlandığında insanlar ayırdıklarını sanır, oysa yalnız numaralandırmışlardır.
Önce çizin, sonra numara verin
Hangi makinenin hangisiyle asla konuşmaması gerektiğini bir kere çizin. Bu çizim yapılmadan verilen VLAN numaraları altı ay sonra kimsenin hatırlamadığı bir labirente döner. Ayırma bir numaralandırma işi değil, bir karar işidir.
Atlas ne yapıyor
Atlas ağ düzenini fiziksel portlar, köprüler ve adreslerle birlikte tek yerde gösterir, böylece etiketin zincirin neresinde durduğunu bakarak takip edersiniz. Ağ tanımlarının gelişmiş tarafını (bölge ve sanal ağ tanımları) bilerek salt okunur gösterir: burada yapılan hatalı bir tanım tek makineyi değil kümenin tamamını etkiler, o yüzden Atlas gösterir ama değiştirmez. Ağ yapılandırmasında yaptığınız değişiklikler ise geri alma sayacıyla korunur, yani bir etiket denemesi sizi kilitli bırakmaz.
Kaynaklar
Proxmox'un kendi belgeleri. İngilizce, ve bu konuda son sözü onlar söyler.