Size: a a a

2021 January 05

Т

Твой Знакомый... in ru_proxmox
Вах, не знал, почитаю, спасибо!
источник

DM

Dmitry Malinin in ru_proxmox
Вот понятней и по рьюсскт йезыг

https://habr.com/ru/post/242741/
источник

DM

Dmitry Malinin in ru_proxmox
Там логика проста.

Прячем фронт проксмокса в локалку, внешний адрес пробрасываем внутрь сразу  vSwitch, а уже в нем все разруливаем.
источник

DM

Dmitry Malinin in ru_proxmox
Вообще ставить что то рядом с гипером в хостовую систему, особенно дополнительные сервисы - так себе решение архитектурно. Правильно сервисы в виртуальные машины гипера.
источник

DM

Dmitry Malinin in ru_proxmox
Это как минимум уберегает от неведомой херни в поведении гипера.
источник

PZ

Pavel Zheltouhov in ru_proxmox
А от темных сил какой софт оберегает?
источник

Т

Твой Знакомый... in ru_proxmox
Dmitry Malinin
Вообще ставить что то рядом с гипером в хостовую систему, особенно дополнительные сервисы - так себе решение архитектурно. Правильно сервисы в виртуальные машины гипера.
Так вроде ничего не ставил. Только правила в iptables прописал, чтобы порты прокинуть. Но исполняю подобное с боевым веб-сервером внутри в первый раз, вот и очкую. Попробую с vSvitch с утреца покумекать, но времени в обрез уже.
источник

DM

Dmitry Malinin in ru_proxmox
vSwich это L3 а вам достаточно L7 :)

Можно вместо свича для внешнего интерфейса тот же  Nginx или  gobetween.io поставить. (он и  L3 умеет)
источник

DM

Dmitry Malinin in ru_proxmox
Т.е. схема простая:

На гипере 2 интерфейса - LAN и WAN

WAN интерфейс пробрасываем в виртуалку, которая дальше по LAN запросы реверспроксит.
источник

DM

Dmitry Malinin in ru_proxmox
Pavel Zheltouhov
А от темных сил какой софт оберегает?
Самые темные силы - это руки из задницы. А так то можно в виртуалке и файервол нагородить внутри, и всякие анализаторы трафика и вообще все что угодно. А лучше систему сделать из 2 разделов, второй настраивается, в него  chroot-ится сервис и раздел в RO перемонтируется :) Точно не сломают :)
источник

Т

Твой Знакомый... in ru_proxmox
Я понял. Но мне сейчас больше интересно чем плоха обратная схема, когда гипер на wan бридже, пробрасывает определенный свой порт на бридж виртуалки посредством простой iptables записи.
источник

PZ

Pavel Zheltouhov in ru_proxmox
Твой Знакомый
Я понял. Но мне сейчас больше интересно чем плоха обратная схема, когда гипер на wan бридже, пробрасывает определенный свой порт на бридж виртуалки посредством простой iptables записи.
Ничем. Файл Readme положи там и все.
источник

PZ

Pavel Zheltouhov in ru_proxmox
Мне помогает от темных сил
источник

DM

Dmitry Malinin in ru_proxmox
Ну хотя бы тем, что сам проксмокс несколько трепетно относится к  IPTABLES правилам, кои и генерит в неуемном маштабе. Вы точно уверены что нигде с его не пересечетесь своими ручными кастомными ?

Вообще бест практис - на гипере файервол подшатывать из  WebUI
источник

PZ

Pavel Zheltouhov in ru_proxmox
А да. Файрволл в проксмоксе конечно включать не следует
источник

DM

Dmitry Malinin in ru_proxmox
ТОгда точно не будет проблем
источник

DM

Dmitry Malinin in ru_proxmox
Pavel Zheltouhov
А да. Файрволл в проксмоксе конечно включать не следует
Конечно, зачем он ? Это от лукавого.. До первого дефейса обычно так и считают.
источник

DS

Dark Sky in ru_proxmox
Pavel Zheltouhov
А да. Файрволл в проксмоксе конечно включать не следует
Работает и фаервол прокса и проброс портов с гипервизора в вм, что я делаю не так? Маны читаю?
источник

PZ

Pavel Zheltouhov in ru_proxmox
Страшна темная сторона..
источник

DM

Dmitry Malinin in ru_proxmox
Работает и  production grade - разные вещи.
источник