AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 769761
Accepted
Kirit Sankar Gupta
Kirit Sankar Gupta
Asked: 2016-04-13 03:37:17 +0800 CST2016-04-13 03:37:17 +0800 CST 2016-04-13 03:37:17 +0800 CST

Configuração de rede ESXi para VMs que se conectam à Internet por meio do PfSense [fechado]

  • 772
Fechado. Esta questão está fora do tópico . No momento, não está aceitando respostas.

As perguntas sobre falha do servidor devem ser sobre o gerenciamento de sistemas de tecnologia da informação em um ambiente de negócios . Perguntas sobre computação doméstica e de usuário final podem ser feitas no Superusuário , e perguntas sobre desenvolvimento, teste e ferramentas de desenvolvimento podem ser feitas no Stack Overflow .

Fechado há 6 anos .

Melhore esta pergunta

Usando o ESXi v6 com a seguinte configuração:

Um switch padrão: vSwitch0

  • vSwitch0 tem um adaptador físico de uplink (conectado à Internet e este é o único adaptador físico)
  • vSwitch0 VM Network possui 3 máquinas virtuais (acessíveis pela Web, usando IPs estáticos)

Gostaria de adicionar uma 4ª VM executando o PfSense, por meio da qual passará todo o tráfego de entrada e saída da Internet, às 3 VMs que já coloquei em funcionamento.

Algo na linha das 3 VMs com uma rede privada interna (digamos na faixa 10.10.10.0), usando o firewall pfSense como Gateway. Uma maneira de isso funcionar é se eu criar uma rede somente LAN. Cada um dos 3 NICs de VM será conectado a esta rede somente LAN (usando 10.10.10.100 como o gateway supõe).

O PfSense terá dois NICs, um conectado ao NIC físico e outro conectado apenas à rede LAN, com o endereço IP 10.10.10.100.

O que eu já fiz:

  • Criou um novo vSwitch, não conectado a nenhuma NIC física
  • As 3 NICs de VM foram atribuídas a esta rede

Preciso definir o gateway para esses NICs de VM para o IP somente da LAN PfSense? Ou devo usar o vkernel e alterar o gateway do IP público padrão para 10.10.10.100 (tentei isso uma vez e perdi a conectividade com o servidor ESXi)?

vmware-esxi vmware-vsphere pfsense vswitch vsphere-client
  • 1 1 respostas
  • 17736 Views

1 respostas

  • Voted
  1. Best Answer
    Thomas Ward
    2016-04-13T06:08:53+08:002016-04-13T06:08:53+08:00

    AVISO sobre sua configuração

    Aconselho você a ter cuidado ao usar este sistema nesta configuração, se tiver apenas um adaptador físico e apenas um uplink para o universo a partir do sistema. Eu sugeriria comprar um adaptador extra para o sistema e adicioná-lo ao seu sistema - dessa forma, você ainda pode ter uma conexão física de backup.

    A outra dor de cabeça que você enfrentará com apenas um uplink é que terá que mover seu VMKernel para a rede pfSense e, então, não poderá ter esse VMKernel acessível na web. Em seguida, você precisará configurar a VPN no pfSense para poder fazer uma VPN na rede para acessar a rede de gerenciamento ESXi por meio do pfSense.


    Algumas notas bastante importantes sobre minha resposta, das quais você deve tomar nota

    • Não vou explicar como configurar o pfSense. Esta pergunta aqui é sobre a configuração da rede ESXi, então estou abordando essa parte da resposta. Se precisar de ajuda para configurar o pfSense, faça uma pergunta separada ou consulte um dos bilhões de tutoriais na Internet.
    • O servidor ESXi que estou usando para minhas capturas de tela possui nove (9) portas ethernet físicas. Desses, apenas dois não estão em uso, portanto, estão nessas imagens como vmnic5e vmnic6. Embora os itens retratados em meus diagramas para isso não estejam ativamente em uso, essa abordagem ainda 'funciona'. Eu testei a prova de conceito com o VMware Workstation (em uma abordagem diferente, mas semelhante) e no meu ESXi.
    • Meu sistema ESXi é o ESXi 6.0U2, com a IU da Web incorporada ativada. Posso estar alternando entre o WebUI e o vSphere Client; nas minhas capturas de tela, mas o básico permanece o mesmo para configurar as coisas.
    • Minhas capturas de tela NÃO terão o VMKernel nelas . O VmKernel no meu ESXi está em um vSwitch separado, com um uplink separado, em uma sub-rede separada. Meus diagramas , porém, mostrarão o item VMKernel.

    Com meus avisos obrigatórios fora do caminho, isso realmente não é tão difícil quanto parece.

    Com equipamento físico e um dispositivo pfSense físico, você terá uma porta WAN e uma porta LAN. Sua porta WAN será conectada ao uplink para o mundo. A porta LAN será conectada a algum tipo de switch e o restante de sua infraestrutura LAN na rede interna. O pfSense WAN será configurado para o endereço IP da WAN (estático ou dinâmico), e o pfSense LAN será configurado para o endereço IP da LAN com configurações estáticas, e você ativará o DHCP para a LAN ou terá cada IP estático do sistema. d com o gateway padrão apontando para essa LAN.

    Com tudo no ESXi, temos que emular isso, mas ainda é o mesmo conceito.


    ESXi e vSphere

    Dado que você já possui VMs, provavelmente já possui um vSwitch0, que por sua vez está vinculado a uplinks físicos do sistema, como este, mas com VMs no grupo "VM Network" e com um vmnicque realmente está conectado a algo:

    vSwitch0 - original

    É importante ressaltar que, a partir deste ponto, qualquer coisa no vSwitch0 será considerada no "Uplink", pois ele contém NICs físicos . Podemos mudar isso mais tarde. O NIC virtual pfSense WAN estará neste switch.

    Crie o vSwitch1, para a LAN pfSense

    Aqui é onde vamos criar a LAN. Se você já criou vSwitches antes, pode passar facilmente por esta parte, mas efetivamente estamos adicionando um vSwitch para VMs, não o VMKernel. A chave aqui, porém, é não conectar um adaptador físico a esta rede, pois estamos executando-o através do pfSense, que será um NIC virtual conectado a este vSwitch. Eu nomeei o novo agrupamento de portas aqui "pfSense LAN".

    Crie o segundo vSwitch

    Configuração do vSwitch: Nenhum NIC físico selecionado!

    Novo vSwitch na janela de configuração de rede no vSphere

    Adiado para mais tarde: Mova as VMs para a LAN do pfSense

    Como esse pode ser um sistema em que você não pode ter tempo de inatividade, farei com que as VMs sejam movidas para a LAN pfSense como uma etapa posterior.


    pfSense VM

    Agora, para pfSense. Ao criar a VM pfSense, você precisa fornecer duas NICs virtuais - uma para o pfSense "WAN", que é o 'externo' em que o uplink existe e uma para o pfSense "LAN", que é a rede interna qual o firewall pfSense protege e faz NAT e roteamento para o uplink para as máquinas na LAN.

    Ao configurar o pfSense, você precisa certificar-se de fornecer à VM dois adaptadores de rede virtual ( vNICs, deste ponto em diante nesta resposta). Cada um deles precisa estar nos grupos de rede individuais que temos, um em vSwitch0("VM Network" como anteriormente) e um em vSwitch1("pfSense LAN"). Eu uso E1000adaptadores de tipo - eles parecem funcionar bem com o sistema pfSense baseado em FreeBSD.

    pfSense "Nova janela de VM" para configurações de rede

    Isso é opcional, mas eu recomendo isso. Certifique-se de ter uma VM na rede "pfSense LAN" onde você pode acessar a GUI para poder acessar o pfSense depois de configurá-lo. Você precisará disso para configurar o firewall pfSense, a menos que saiba o que está fazendo na CLI do pfSense (não adicionarei as etapas de configuração do pfSense aqui, pois basicamente é uma questão diferente).


    APENAS vá para esta seção DEPOIS de configurar o pfSense para as configurações de LAN e WAN e configurar as regras de firewall para que você possa começar com uma configuração "Tudo pode sair para o mundo a partir da LAN" e, em seguida, comece a adicionar itens da lista de permissões e regras de firewall antes de bloquear.

    Depois de configurar seu pfSense, voltamos à parte em que você pode ter um tempo de inatividade se precisar acessar de fora para dentro as VMs.

    Mova as VMs para a LAN pfSense

    Basicamente, edite as configurações do adaptador de rede para cada uma das suas VMs que estão na "Rede VM" padrão e defina-as para o segmento de rede "pfSense LAN". Se tudo estiver com IP estático, você deve estar pronto, apenas certifique-se de que as VMs definam o "gateway" para ser o IP estático definido no adaptador de LAN pfSense. (Dessa forma, as VMs podem rotear pelo pfSense).

    Quando terminar e suas VMs puderem se conectar a qualquer coisa externa por meio do pfSense (configurando o gateway corretamente em cada máquina), basta configurar o pfSense para permitir conexões externas às máquinas, quando necessário.


    E agora você terminou . O pfSense deve ser capaz de acessar a rede, assim como as VMs. Se você realmente se importa com a presença de "VM Network", adicione um grupovSwitch0chamado "pfSense WAN" e, em seguida, edite as configurações de rede pfSense para ter o vNIC "VM Network" conectado ao novo grupo "pfSense WAN".

    A única coisa que não ajustamos aqui é onde fica o VMKernel. Embora eu não vá fazer isso aqui, porque isso prejudicará muito meu sistema, você teoricamente pode adicionar um VMKernel às vSwitch1propriedades de e fornecer um IP estático na "LAN do pfSense" se desejar que o gerenciamento seja acessível apenas formam a seção "pfSense LAN" da rede. Depois de confirmar que pode acessar, você pode remover o VMKernel em vSwitch0. Porém, se tudo começar a quebrar, você terá que ter acesso físico à máquina para reconfigurar a rede de gerenciamento por meio da própria máquina.

    Observe que, se você já estiver em uma LAN ou onde a rede de gerenciamento resida, deixe a rede de gerenciamento sozinha. A menos que seu ESXi precise acessar a Internet, você não precisa que ele passe por um gateway.


    Diagrama de topologia de rede pfSense/ESXi pós-configuração

    Efetivamente, no que diz respeito ao ESXi e à topologia em relação às suas VMs, pfSense e ao uplink, você terminará com algo assim, focando apenas na parte do ESXi.

    Topologia pós-configuração com relação a ESXi, pfSense e VMs

    • 16

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve