Na chwilę obecną mam serwer i 5 publicznych IP.
Serwer DHCP dla tej sieci mam wyłączony.
Powiedzmy, że KVM ma IP 44.144.44.41
VM01 - 44.144.44.42
VM02 - 44.144.44.43
VM03 - 44.144.44.44
NA KVM ustawiłem sieć statycznie.
/etc/network/interfaces
auto lo
iface lo inet loopback
auto eth0
iface eth0 inet manual
auto br0
iface br0 inet static
address 44.144.44.41
netmask 255.255.255.240
network 44.144.44.32
broadcast 44.144.44.47
gateway 44.144.44.40
dns-nameservers 8.8.8.8 8.8.4.4
bridge_ports eth0
bridge_fd 9
bridge_hello 2
bridge_maxage 12
bridge_stp on
Internet działa na KVM jak i na gościach, mam dostęp z zewnątrz po odblokowaniu portów.
Ale mam mały problem z eth0 i br0 na serwerze KVM ponieważ mam bardzo dużo dropów.
Na hoście jak i virtualkach nie mam problemu z wysłaniem czy odbieraniem danych.
Wrzucałem pliki na hosta jak i virtualki. Mam serwer poczty na jednej vm i też nie mam żadnych problemów, z sql na innej vm też nie ma problemów. Wszystko działa…
Masz do interfejsu przypięte publiczne IP, w sieci jest masa botów, ktora skanuje co się da. Pakiet chce trafić do celu, ktorego nie ma, więc jest odrzucany.
Nie masz błędów, wszystko działa, więc to nie problem konfiguracji karty sieciowej.
Szczerze to o tym nie pomyślałem. Dzięki za wyjaśnienie!
Dobra KVM ma pubiczne IP, ale każdy VM również ma osobny publiczny adres IP. Jest ich razem 5.
Na tych VM nie powinno również być porzuconych pakietów?
Na vnet nie mam żadnych dropów.
Wszystkie interfejsy mam na br0.
Porzucone pakiety chyba rozumiem dlaczego są tylko na br0 i eth0 serwera KVM.
Te serwery nie są za NATem.
Lokalna sieć jak wiadomo jest za NATem.
Firewall jest ten z routera EDGEROUTER LITE 3 no i iptables na każdym serwerze.
Czy przy takiej konfiguracji wymagany jest jeszcze sprzętowy firewall?
Jeśli wymagany jest jeszcze firewall to mogę zbudować go z microservera z dwiema kartami sieciowymi?
Wcześniej miałem jakiś router od BT UK, ale szczerze to bardzo często miał jakieś przymulenia dlatego wymieniłem go na EDGEROUTER.
Każdy VM ma osobny publiczny stały IP ponieważ za pierwszym razem jak zrobiłem VM za NATem to miałem problem przy konfiguracji serwera poczty.
Wszystkie usługi działały za NATem, ale poczta nie chciała dochodzić. WWW, SQL działały spoza mojej sieci, ale poczta nie działała dlatego takie rozwiązanie.