Sunucunuz, ana makinede yapılandırılmış ilk IPv4 adresiyle ve başka hiçbir şey olmadan teslim edildi. Hesabınızdaki diğer tüm adresler sizin yerleştirmeniz içindir. Bu kılavuz, bir Server Room makinesinde bunu yapmanın üç yolunu ele alır: misafirin kendi MAC adresiyle ağımızda yer aldığı köprülenmiş; ana makinenin onun için yönlendirme yaptığı yönlendirilmiş; ve birincil adresinizin arkasında özel bir alt ağ. Buradaki her yapılandırma yayınlanmadan önce kendi ağımızda test edildi.
Önce birinci ve ikinci adımları tamamlayın. Ardından üçüncü, dördüncü veya beşinci adımı seçin — bunlar aynı soruya verilen üç yanıttır, bir sıra değildir.
Makineniz oluşturulduğunda gönderilen Dedicated Server Setup e-postası, ona ayrılan her adresi listeler; önce IPv4, sonra IPv6. Aynı liste kontrol panelinizde sunucunun sayfasında, Access, Networking & rDNS altında bulunur; burada her adres ters DNS kaydıyla birlikte gösterilir.
Proxmox kurulumunda e-posta ek bir satır taşır ve bu sayfanın var olma nedeni budur: ana makinede yalnızca ilk adres yapılandırılmıştır. Diğerleri, Proxmox'tan sanal makinelerinize veya ana makinenin kendisine atamanız içindir. Yükleyicimiz bilinçli olarak bir adres yapılandırıp durur, çünkü hepsini tutan bir ana makine her biri için yanıt verir ve misafirlerinize hiçbir şey bırakmaz.
Ağ maskesi her zaman /24'tür (255.255.255.0) ve ağ geçidi her zaman o adresin içinde bulunduğu /24'ün .1'idir. Bu ikinci kısım göründüğünden daha önemlidir. Birlikte sipariş edilen adresler tek bir /24 içinde ardışıktır, bu yüzden aynı ağ geçidini paylaşırlar. Mevcut bir sunucuya sonradan eklenen adresler bizim farklı bir aralığımızdan gelebilir ve o zaman her biri kendi .1'ini kullanır — örneğin 203.0.113.0/24 içindeki bir adres, birincil adresi başka bir aralıkta olan bir makinede bile 203.0.113.1 kullanır. Her ikisi de aynı bağlantı noktasında ve aynı köprüde çalışır.
Yükleyicimizin yapılandırdığı çözümleyici 209.244.0.3'tür. Misafirlerinizi başka herhangi bir yere yönlendirmekte özgürsünüz.
SSH üzerinden root olarak oturum açın ve yükleyicinin yazdığı arayüzlere bakın:
ip -br addr cat /etc/network/interfaces
Yeni kurulmuş bir makine, örneklerin yerine kendi arayüz adınız ve kendi birincil adresiniz olacak şekilde şöyle görünür:
auto lo
iface lo inet loopback
iface eno1 inet manual
auto vmbr0
iface vmbr0 inet static
address 203.0.113.10/24
gateway 203.0.113.1
bridge-ports eno1
bridge-stp off
bridge-fd 0 vmbr0 zaten bir köprüdür ve fiziksel arayüz zaten onun üzerinde bir bağlantı noktasıdır. Köprülenmiş modelin tamamı budur; bu yüzden üçüncü adım ana makinede hiçbir şeyi değiştirmemenizi ister.
Proxmox VE 9, Debian 13'tür ve ifupdown2 kullanır, bu yüzden bir yapılandırma değişikliği yeniden başlatma gerektirmez. /etc/network/interfaces dosyasını düzenleyin ve şununla uygulayın:
ifreload -a
Ağı bunun yerine Proxmox web arayüzü üzerinden düzenlerseniz, değişiklikleriniz Apply Configuration düğmesine basana kadar /etc/network/interfaces.new içinde bekletilir. Her iki durumda da, yeniden yüklemeden önce kontrol panelinizden sunucu konsolunu açın. Bu dosyadaki bir hata makineyi ağdan düşürür ve konsol, bilet açmadan geri dönmenin yoludur.
Bir nedeniniz olmadıkça kullanacağınız yöntem budur. Misafir, ana makineyle aynı kesimde sıradan bir makinedir, yönlendiricilerimizle doğrudan konuşur ve ana makinede hiçbir şey değişmez.
Proxmox arayüzünde sanal makineye vmbr0 köprüsünde bir ağ aygıtı verin ve Proxmox'un onun için ürettiği MAC adresini olduğu gibi bırakın. Ardından adresi misafirin içinde, herhangi bir sunucuda yapacağınız gibi yapılandırın. ifupdown kullanan bir Debian veya Ubuntu misafiri için:
auto lo
iface lo inet loopback
auto ens18
iface ens18 inet static
address 203.0.113.58/24
gateway 203.0.113.1
dns-nameservers 209.244.0.3 1.1.1.1 netplan kullanan bir Ubuntu misafiri için, /etc/netplan/01-netcfg.yaml içinde:
network:
version: 2
ethernets:
ens18:
addresses: [203.0.113.58/24]
routes:
- to: default
via: 203.0.113.1
nameservers:
addresses: [209.244.0.3, 1.1.1.1] Bir Windows misafiri aynı üç değeri bağdaştırıcının IPv4 özelliklerinde alır. Herhangi bir işletim sistemi çalışır, çünkü bizim tarafımızdan bu yalnızca alt ağdaki başka bir makinedir.
Bir misafirin MAC adresini bize kaydettirmeniz gerekmez ve bağlantı noktanızın kaç tane kullanabileceğini sınırlamayız. Bazı barındırma şirketleri bunu yapar ve belgeleri her sanal makine için bir MAC bildirmenizi söyler. Bizimki söylemez: sunucunuzun bağlı olduğu anahtar bağlantı noktasında MAC sayısı kısıtlaması yoktur ve bağlantı noktası güvenliği kapalıdır, bu yüzden bir misafir MAC'i tıpkı ana makineninki gibi öğrenilir. Bunu yayınlamadan önce, bir personel sunucusunun kendi müşteri bağlantı noktasına ikinci bir MAC ve yedek bir adres koyarak ve ona genel internetten erişerek test ettik.
Doğru tutulması gereken üç şey:
• Her misafire farklı bir MAC adresi verin. İki misafirin bir MAC'i paylaşması veya bir misafirin ana makineninkini kopyalaması ikisini de bozar.
• Birinci adımdan, o adresin kendi /24'üne ait ağ geçidini kullanın.
• Yalnızca hesabınıza ayrılmış bir adresi yapılandırın. Köprü, diğer makinelerle paylaşılan gerçek bir ağa bakar. Size ait olmayan bir adresi almak, onunla birlikte başka birinin trafiğini de alır.
Aynı nedenle, vmbr0 üzerinde kesim adına yanıt veren bir DHCP sunucusu, sahte yönlendirici duyuru arka plan programı veya başka bir şey çalıştırmayın. Kendi misafirlerinize DHCP sunmak istiyorsanız, köprünün fiziksel bağlantı noktası olmadığı ve başka kimseye ulaşamadığı beşinci adımdaki özel alt ağ modelini kullanın.
Bir misafire giden ve ondan gelen her paketin ana makineden geçmesini, böylece ana makinenin güvenlik duvarının onu görmesini istediğinizde veya misafirlerinizin 2. katmanımızda hiç görünmemesini tercih ettiğinizde bunu kullanın. Adres yine hesabınızdan genel bir adrestir; yalnızca yol değişir.
Genel adres köprüden fiziksel arayüze taşınır, ana makine yönlendirir ve yönlendirdiği misafirler adına ARP yanıtlar. Ana makinede:
auto lo
iface lo inet loopback
auto eno1
iface eno1 inet static
address 203.0.113.10/24
gateway 203.0.113.1
post-up echo 1 > /proc/sys/net/ipv4/ip_forward
post-up echo 1 > /proc/sys/net/ipv4/conf/eno1/proxy_arp
auto vmbr0
iface vmbr0 inet manual
bridge-ports none
bridge-stp off
bridge-fd 0
up ip route add 203.0.113.58/32 dev vmbr0
down ip route del 203.0.113.58/32 dev vmbr0 Yönlendirilen her adres için bir up ve down çifti ekleyin. Misafirin içinde adres bir /32'dir ve ana makineye varsayılan rotadan önce açık bir bağlantı üstü rota ile ulaşılır:
auto lo
iface lo inet loopback
auto ens18
iface ens18 inet static
address 203.0.113.58/32
post-up ip route add 203.0.113.10 dev ens18
post-up ip route add default via 203.0.113.10
dns-nameservers 209.244.0.3 1.1.1.1 Ana makine kıtasıyla ilgili iki not. proxy_arp satırı bunu burada çalıştıran şeydir: yönlendiricilerimiz kesimde misafirin adresini sorar ve ana makine onun adına yanıtlar. O satır olmadan misafir dışarıdan sessizdir. Ve iki post-up echo satırı Proxmox'un kendi belgelenmiş biçimidir; bunları bir kez ve kalıcı olarak ayarlamayı tercih ederseniz, net.ipv4.ip_forward=1 ve net.ipv4.conf.eno1.proxy_arp=1 değerlerini /etc/sysctl.d/ altındaki bir dosyaya koyun.
Yönlendirilmiş yöntem her misafirde biraz yapılandırma gerektirir ve size her şeyi filtreleyebilen, sayabilen ve günlüğe kaydedebilen bir ana makine verir. Köprülenmiş yöntem hiçbir şey gerektirmez ve size bunların hiçbirini vermez. Tüm takas budur.
Yalnızca dışarıya erişmesi gereken misafirler — derleme aracıları, işçiler, dışarıdan hiçbir şeyin dokunmaması gereken bir veritabanı — genel bir adrese hiç ihtiyaç duymaz. Onları fiziksel bağlantı noktası olmayan bir köprüye koyun ve çıkışta ana makinenin kendi adresine trafiğini çevirmesine izin verin. Bu hiç adres harcamaz ve çok sayıda makine çalıştırmanın en ucuz yoludur.
Ana makinede ikinci bir köprü ekleyin, vmbr0'ı olduğu gibi bırakın:
auto vmbr1
iface vmbr1 inet static
address 10.10.10.1/24
bridge-ports none
bridge-stp off
bridge-fd 0
post-up echo 1 > /proc/sys/net/ipv4/ip_forward
post-up iptables -t nat -A POSTROUTING -s '10.10.10.0/24' -o eno1 -j MASQUERADE
post-down iptables -t nat -D POSTROUTING -s '10.10.10.0/24' -o eno1 -j MASQUERADE Misafirler vmbr1 üzerinde o aralıkta bir adresle, ağ geçidi olarak 10.10.10.1 ile ve tercih ettiğiniz çözümleyiciyle yer alır. İnternete sunucunuz olarak erişirler; siz söylemedikçe dışarıdan hiçbir şey onlara ulaşmaz. Bir hizmeti yayınlamak için, maskeleme kuralının yanına bir yönlendirme kuralı ekleyin ve ana makinenin kendisinin kullanmadığı bir bağlantı noktası seçin:
post-up iptables -t nat -A PREROUTING -i eno1 -p tcp --dport 8443 -j DNAT --to 10.10.10.2:443 post-down iptables -t nat -D PREROUTING -i eno1 -p tcp --dport 8443 -j DNAT --to 10.10.10.2:443
Bu köprünün fiziksel bağlantı noktası olmadığından, üzerinde bir DHCP sunucusu tamamen güvenlidir ve misafirlerinizi adreslemenin makul bir yoludur.
IPv6 tahsisiniz, bölüp parçalayabileceğiniz devredilmiş bir önek değil, tek tek adreslerden oluşan bir kümedir. Aynı kurulum e-postasında, IPv4 olanların altında listelenirler ve tıpkı IPv4 adresleri gibi birer birer yerleştirilirler: ana makinenin erişilebilir olmasını istiyorsanız biri ana makinede, geri kalanı misafirlerde. Yükleyici bunların hiçbirini yapılandırmaz.
Her birini /64 önek uzunluğuyla yapılandırın ve ağ geçidi önekin ardından ::1 gelir — yani 2001:db8:1234::/64 içindeki bir adres 2001:db8:1234::1 kullanır. Ana makinede, mevcut köprünün yanına bir IPv6 kıtası ekleyin:
iface vmbr0 inet6 static
address 2001:db8:1234::2/64
gateway 2001:db8:1234::1 Ve köprülenmiş bir misafirde:
iface ens18 inet6 static
address 2001:db8:1234::5/64
gateway 2001:db8:1234::1 Daha önce olduğu gibi ifreload -a ile uygulayın. Adresler kendi önekiniz değil de tek tek olduğundan, yönlendirici duyuruları çalıştırmayın veya size verilmemiş adresleri dağıtmayın. Sahip olduğunuzdan fazlasına ihtiyacınız varsa bize sorun.
Ters DNS, her adreste, bilet açmadan düzenlemeniz içindir. Oturum açın, sunucunun sayfasını açın ve Access, Networking & rDNS panelini bulun. Hesaptaki her adres orada mevcut kaydı ve bir Edit rDNS düğmesiyle listelenir. Hem IPv4 hem IPv6 çalışır.
Form bir ana makine adı alır: yalnızca harfler, rakamlar, tireler ve noktalar, her etiket 1 ila 63 karakter arasında, en az iki etiket ve sondaki noktayı sizin için ekler. Değişikliklerin görünmesi birkaç dakika sürer.
Makine posta gönderiyorsa, ters kaydı postanın gerçekten çıktığı adrese ayarlayın — yukarıdaki özel alt ağ modelinde bu, misafirin değil ana makinenin adresidir — ve eşleşen ileri kaydı kendi DNS sağlayıcınızda oluşturun. Posta alan sunucular ikisinin uyuştuğunu denetler.
Bu yapılandırmanın gerçekten ürettiği sorular.