Proxmox VE 9 • Dedicated sunucular • Ağ eğitimi

Proxmox VE misafirlerine genel IP adresi nasıl verilir

Sunucunuz, ana makinede yapılandırılmış ilk IPv4 adresiyle ve başka hiçbir şey olmadan teslim edildi. Hesabınızdaki diğer tüm adresler sizin yerleştirmeniz içindir. Bu kılavuz, bir Server Room makinesinde bunu yapmanın üç yolunu ele alır: misafirin kendi MAC adresiyle ağımızda yer aldığı köprülenmiş; ana makinenin onun için yönlendirme yaptığı yönlendirilmiş; ve birincil adresinizin arkasında özel bir alt ağ. Buradaki her yapılandırma yayınlanmadan önce kendi ağımızda test edildi.

Debian 13 üzerinde Proxmox VE 9 MAC kaydı yok 7/24 canlı destek

Adım adım kılavuz

Önce birinci ve ikinci adımları tamamlayın. Ardından üçüncü, dördüncü veya beşinci adımı seçin — bunlar aynı soruya verilen üç yanıttır, bir sıra değildir.

1

Adreslerinizi bulun ve her ağ geçidini belirleyin

Makineniz oluşturulduğunda gönderilen Dedicated Server Setup e-postası, ona ayrılan her adresi listeler; önce IPv4, sonra IPv6. Aynı liste kontrol panelinizde sunucunun sayfasında, Access, Networking & rDNS altında bulunur; burada her adres ters DNS kaydıyla birlikte gösterilir.

Proxmox kurulumunda e-posta ek bir satır taşır ve bu sayfanın var olma nedeni budur: ana makinede yalnızca ilk adres yapılandırılmıştır. Diğerleri, Proxmox'tan sanal makinelerinize veya ana makinenin kendisine atamanız içindir. Yükleyicimiz bilinçli olarak bir adres yapılandırıp durur, çünkü hepsini tutan bir ana makine her biri için yanıt verir ve misafirlerinize hiçbir şey bırakmaz.

Ağ maskesi her zaman /24'tür (255.255.255.0) ve ağ geçidi her zaman o adresin içinde bulunduğu /24'ün .1'idir. Bu ikinci kısım göründüğünden daha önemlidir. Birlikte sipariş edilen adresler tek bir /24 içinde ardışıktır, bu yüzden aynı ağ geçidini paylaşırlar. Mevcut bir sunucuya sonradan eklenen adresler bizim farklı bir aralığımızdan gelebilir ve o zaman her biri kendi .1'ini kullanır — örneğin 203.0.113.0/24 içindeki bir adres, birincil adresi başka bir aralıkta olan bir makinede bile 203.0.113.1 kullanır. Her ikisi de aynı bağlantı noktasında ve aynı köprüde çalışır.

Yükleyicimizin yapılandırdığı çözümleyici 209.244.0.3'tür. Misafirlerinizi başka herhangi bir yere yönlendirmekte özgürsünüz.

2

Yükleyicinin ana makinede bıraktıklarını okuyun

SSH üzerinden root olarak oturum açın ve yükleyicinin yazdığı arayüzlere bakın:

ip -br addr
cat /etc/network/interfaces

Yeni kurulmuş bir makine, örneklerin yerine kendi arayüz adınız ve kendi birincil adresiniz olacak şekilde şöyle görünür:

auto lo
iface lo inet loopback

iface eno1 inet manual

auto vmbr0
iface vmbr0 inet static
    address 203.0.113.10/24
    gateway 203.0.113.1
    bridge-ports eno1
    bridge-stp off
    bridge-fd 0

vmbr0 zaten bir köprüdür ve fiziksel arayüz zaten onun üzerinde bir bağlantı noktasıdır. Köprülenmiş modelin tamamı budur; bu yüzden üçüncü adım ana makinede hiçbir şeyi değiştirmemenizi ister.

Proxmox VE 9, Debian 13'tür ve ifupdown2 kullanır, bu yüzden bir yapılandırma değişikliği yeniden başlatma gerektirmez. /etc/network/interfaces dosyasını düzenleyin ve şununla uygulayın:

ifreload -a

Ağı bunun yerine Proxmox web arayüzü üzerinden düzenlerseniz, değişiklikleriniz Apply Configuration düğmesine basana kadar /etc/network/interfaces.new içinde bekletilir. Her iki durumda da, yeniden yüklemeden önce kontrol panelinizden sunucu konsolunu açın. Bu dosyadaki bir hata makineyi ağdan düşürür ve konsol, bilet açmadan geri dönmenin yoludur.

3

Köprülenmiş: misafir kendi MAC adresiyle ağımızda yer alır

Bir nedeniniz olmadıkça kullanacağınız yöntem budur. Misafir, ana makineyle aynı kesimde sıradan bir makinedir, yönlendiricilerimizle doğrudan konuşur ve ana makinede hiçbir şey değişmez.

Proxmox arayüzünde sanal makineye vmbr0 köprüsünde bir ağ aygıtı verin ve Proxmox'un onun için ürettiği MAC adresini olduğu gibi bırakın. Ardından adresi misafirin içinde, herhangi bir sunucuda yapacağınız gibi yapılandırın. ifupdown kullanan bir Debian veya Ubuntu misafiri için:

auto lo
iface lo inet loopback

auto ens18
iface ens18 inet static
    address 203.0.113.58/24
    gateway 203.0.113.1
    dns-nameservers 209.244.0.3 1.1.1.1

netplan kullanan bir Ubuntu misafiri için, /etc/netplan/01-netcfg.yaml içinde:

network:
  version: 2
  ethernets:
    ens18:
      addresses: [203.0.113.58/24]
      routes:
        - to: default
          via: 203.0.113.1
      nameservers:
        addresses: [209.244.0.3, 1.1.1.1]

Bir Windows misafiri aynı üç değeri bağdaştırıcının IPv4 özelliklerinde alır. Herhangi bir işletim sistemi çalışır, çünkü bizim tarafımızdan bu yalnızca alt ağdaki başka bir makinedir.

Bir misafirin MAC adresini bize kaydettirmeniz gerekmez ve bağlantı noktanızın kaç tane kullanabileceğini sınırlamayız. Bazı barındırma şirketleri bunu yapar ve belgeleri her sanal makine için bir MAC bildirmenizi söyler. Bizimki söylemez: sunucunuzun bağlı olduğu anahtar bağlantı noktasında MAC sayısı kısıtlaması yoktur ve bağlantı noktası güvenliği kapalıdır, bu yüzden bir misafir MAC'i tıpkı ana makineninki gibi öğrenilir. Bunu yayınlamadan önce, bir personel sunucusunun kendi müşteri bağlantı noktasına ikinci bir MAC ve yedek bir adres koyarak ve ona genel internetten erişerek test ettik.

Doğru tutulması gereken üç şey:

• Her misafire farklı bir MAC adresi verin. İki misafirin bir MAC'i paylaşması veya bir misafirin ana makineninkini kopyalaması ikisini de bozar.
• Birinci adımdan, o adresin kendi /24'üne ait ağ geçidini kullanın.
Yalnızca hesabınıza ayrılmış bir adresi yapılandırın. Köprü, diğer makinelerle paylaşılan gerçek bir ağa bakar. Size ait olmayan bir adresi almak, onunla birlikte başka birinin trafiğini de alır.

Aynı nedenle, vmbr0 üzerinde kesim adına yanıt veren bir DHCP sunucusu, sahte yönlendirici duyuru arka plan programı veya başka bir şey çalıştırmayın. Kendi misafirlerinize DHCP sunmak istiyorsanız, köprünün fiziksel bağlantı noktası olmadığı ve başka kimseye ulaşamadığı beşinci adımdaki özel alt ağ modelini kullanın.

4

Yönlendirilmiş: ana makine, misafirleri için ağ geçididir

Bir misafire giden ve ondan gelen her paketin ana makineden geçmesini, böylece ana makinenin güvenlik duvarının onu görmesini istediğinizde veya misafirlerinizin 2. katmanımızda hiç görünmemesini tercih ettiğinizde bunu kullanın. Adres yine hesabınızdan genel bir adrestir; yalnızca yol değişir.

Genel adres köprüden fiziksel arayüze taşınır, ana makine yönlendirir ve yönlendirdiği misafirler adına ARP yanıtlar. Ana makinede:

auto lo
iface lo inet loopback

auto eno1
iface eno1 inet static
    address 203.0.113.10/24
    gateway 203.0.113.1
    post-up echo 1 > /proc/sys/net/ipv4/ip_forward
    post-up echo 1 > /proc/sys/net/ipv4/conf/eno1/proxy_arp

auto vmbr0
iface vmbr0 inet manual
    bridge-ports none
    bridge-stp off
    bridge-fd 0
    up ip route add 203.0.113.58/32 dev vmbr0
    down ip route del 203.0.113.58/32 dev vmbr0

Yönlendirilen her adres için bir up ve down çifti ekleyin. Misafirin içinde adres bir /32'dir ve ana makineye varsayılan rotadan önce açık bir bağlantı üstü rota ile ulaşılır:

auto lo
iface lo inet loopback

auto ens18
iface ens18 inet static
    address 203.0.113.58/32
    post-up ip route add 203.0.113.10 dev ens18
    post-up ip route add default via 203.0.113.10
    dns-nameservers 209.244.0.3 1.1.1.1

Ana makine kıtasıyla ilgili iki not. proxy_arp satırı bunu burada çalıştıran şeydir: yönlendiricilerimiz kesimde misafirin adresini sorar ve ana makine onun adına yanıtlar. O satır olmadan misafir dışarıdan sessizdir. Ve iki post-up echo satırı Proxmox'un kendi belgelenmiş biçimidir; bunları bir kez ve kalıcı olarak ayarlamayı tercih ederseniz, net.ipv4.ip_forward=1 ve net.ipv4.conf.eno1.proxy_arp=1 değerlerini /etc/sysctl.d/ altındaki bir dosyaya koyun.

Yönlendirilmiş yöntem her misafirde biraz yapılandırma gerektirir ve size her şeyi filtreleyebilen, sayabilen ve günlüğe kaydedebilen bir ana makine verir. Köprülenmiş yöntem hiçbir şey gerektirmez ve size bunların hiçbirini vermez. Tüm takas budur.

5

Birincil adresinizin arkasında özel bir alt ağ

Yalnızca dışarıya erişmesi gereken misafirler — derleme aracıları, işçiler, dışarıdan hiçbir şeyin dokunmaması gereken bir veritabanı — genel bir adrese hiç ihtiyaç duymaz. Onları fiziksel bağlantı noktası olmayan bir köprüye koyun ve çıkışta ana makinenin kendi adresine trafiğini çevirmesine izin verin. Bu hiç adres harcamaz ve çok sayıda makine çalıştırmanın en ucuz yoludur.

Ana makinede ikinci bir köprü ekleyin, vmbr0'ı olduğu gibi bırakın:

auto vmbr1
iface vmbr1 inet static
    address 10.10.10.1/24
    bridge-ports none
    bridge-stp off
    bridge-fd 0
    post-up echo 1 > /proc/sys/net/ipv4/ip_forward
    post-up iptables -t nat -A POSTROUTING -s '10.10.10.0/24' -o eno1 -j MASQUERADE
    post-down iptables -t nat -D POSTROUTING -s '10.10.10.0/24' -o eno1 -j MASQUERADE

Misafirler vmbr1 üzerinde o aralıkta bir adresle, ağ geçidi olarak 10.10.10.1 ile ve tercih ettiğiniz çözümleyiciyle yer alır. İnternete sunucunuz olarak erişirler; siz söylemedikçe dışarıdan hiçbir şey onlara ulaşmaz. Bir hizmeti yayınlamak için, maskeleme kuralının yanına bir yönlendirme kuralı ekleyin ve ana makinenin kendisinin kullanmadığı bir bağlantı noktası seçin:

post-up iptables -t nat -A PREROUTING -i eno1 -p tcp --dport 8443 -j DNAT --to 10.10.10.2:443
post-down iptables -t nat -D PREROUTING -i eno1 -p tcp --dport 8443 -j DNAT --to 10.10.10.2:443

Bu köprünün fiziksel bağlantı noktası olmadığından, üzerinde bir DHCP sunucusu tamamen güvenlidir ve misafirlerinizi adreslemenin makul bir yoludur.

6

IPv6 adreslerinizi ekleyin

IPv6 tahsisiniz, bölüp parçalayabileceğiniz devredilmiş bir önek değil, tek tek adreslerden oluşan bir kümedir. Aynı kurulum e-postasında, IPv4 olanların altında listelenirler ve tıpkı IPv4 adresleri gibi birer birer yerleştirilirler: ana makinenin erişilebilir olmasını istiyorsanız biri ana makinede, geri kalanı misafirlerde. Yükleyici bunların hiçbirini yapılandırmaz.

Her birini /64 önek uzunluğuyla yapılandırın ve ağ geçidi önekin ardından ::1 gelir — yani 2001:db8:1234::/64 içindeki bir adres 2001:db8:1234::1 kullanır. Ana makinede, mevcut köprünün yanına bir IPv6 kıtası ekleyin:

iface vmbr0 inet6 static
    address 2001:db8:1234::2/64
    gateway 2001:db8:1234::1

Ve köprülenmiş bir misafirde:

iface ens18 inet6 static
    address 2001:db8:1234::5/64
    gateway 2001:db8:1234::1

Daha önce olduğu gibi ifreload -a ile uygulayın. Adresler kendi önekiniz değil de tek tek olduğundan, yönlendirici duyuruları çalıştırmayın veya size verilmemiş adresleri dağıtmayın. Sahip olduğunuzdan fazlasına ihtiyacınız varsa bize sorun.

7

Kontrol panelinizden ters DNS ayarlayın

Ters DNS, her adreste, bilet açmadan düzenlemeniz içindir. Oturum açın, sunucunun sayfasını açın ve Access, Networking & rDNS panelini bulun. Hesaptaki her adres orada mevcut kaydı ve bir Edit rDNS düğmesiyle listelenir. Hem IPv4 hem IPv6 çalışır.

Form bir ana makine adı alır: yalnızca harfler, rakamlar, tireler ve noktalar, her etiket 1 ila 63 karakter arasında, en az iki etiket ve sondaki noktayı sizin için ekler. Değişikliklerin görünmesi birkaç dakika sürer.

Makine posta gönderiyorsa, ters kaydı postanın gerçekten çıktığı adrese ayarlayın — yukarıdaki özel alt ağ modelinde bu, misafirin değil ana makinenin adresidir — ve eşleşen ileri kaydı kendi DNS sağlayıcınızda oluşturun. Posta alan sunucular ikisinin uyuştuğunu denetler.

SSS

Bu yapılandırmanın gerçekten ürettiği sorular.

Misafirim hiçbir şeye ulaşamıyor. Sorun ne?

Neredeyse her zaman ağ geçididir. Her adres kendi /24'ünün .1'ini kullanır ve sunucunuza sonradan eklenen bir adres, birincilinizden farklı bir aralıkta, farklı bir ağ geçidiyle yer alabilir. Adresin hesabınıza ayrılmış biri olduğunu, ağ maskesinin /24 olduğunu ve misafirin MAC adresinin başka bir makinenin kopyası olmadığını denetleyin. Ana makineden ip -br addr ve misafirde ip route üçünü de birkaç saniyede yanıtlar.

Her sanal makinenin MAC adresini size bildirmem gerekiyor mu?

Hayır. Anahtar bağlantı noktanız kaç MAC adresi öğreneceğini sınırlamaz ve üzerinde bağlantı noktası güvenliği etkin değildir, bu yüzden kendi MAC adresine sahip bir misafir diğer herhangi bir makine gibi öğrenilir. Proxmox'un ürettiği MAC'i yerinde bırakın ve her misafire farklı bir tane verin.

Yükleyici neden yalnızca bir adres yapılandırdı?

Çünkü hesaptaki her adresi tutan bir ana makine her biri için yanıt verir ve misafirlerinize kullanacak hiçbir şey bırakmaz. Bir adres makineyi ağa sokar ve erişilebilir kılar; geri kalanı sizin yerleştirmeniz için bırakılır, kurulum e-postasının adres listesinin altında söylediği de budur.

Köprülenmiş mi yoksa yönlendirilmiş mi kullanmalıyım?

Belirli bir nedeniniz yoksa köprülenmiş. Ana makinede değişiklik, misafirde özel yapılandırma gerektirmez ve ağdaki fiziksel bir makine gibi davranır. Her paketin ana makineden geçmesini, böylece güvenlik duvarının ona etki edebilmesini istediğinizde yönlendirilmişi seçin ve karşılığında her misafirde biraz daha fazla yapılandırmayı kabul edin.

Misafirlerim için bir DHCP sunucusu çalıştırabilir miyim?

Fiziksel bağlantı noktası olmayan özel bir köprüde evet ve onları adreslemenin mantıklı bir yoludur. vmbr0 üzerinde asla: o köprü diğer makinelerle paylaşılan gerçek bir ağa bakar ve oradaki bir DHCP sunucusu veya yönlendirici duyuru arka plan programı size ait olmayan makineler adına yanıt verir.

Dosyayı değiştirdim ve makineyi kaybettim. Şimdi ne olacak?

Kontrol panelinizden konsolu açın. Makineye ağ üzerinden değil yönetim denetleyicisi üzerinden ulaşır, bu yüzden ağ yapılandırması çalışmadığında bile çalışır. Orada /etc/network/interfaces dosyasını düzeltin ve ifreload -a çalıştırın. Bir ağ değişikliğini uygulamadan önce konsolu açmak, edinmeye değer bir alışkanlıktır.

Daha fazla adresi nasıl alırım?

Canlı sohbette bize sorun veya bir bilet açın ve her adresin ne için olduğunu söyleyin — kayıt kuruluşları her tahsis için belirtilmiş bir amaç gerektirir, bu yüzden ihtiyacımız olacak ilk şey budur. Ek IPv4 adresleri aynı hesapta aylık faturalandırılır. Tahsis edildikten sonra kontrol panelinizde ve bir sonraki kurulumun e-postasında görünürler.

Bunu çalıştıracak bir makineye mi ihtiyacınız var?

Proxmox VE, çoğu dedicated sunucumuza tek tıkla kurulur; tam root erişimi, bant dışı konsol ve hiçbir türde lisans ücreti olmadan.