עזרה עם הגדרת כתובת סטטית ל-GUESTS ב-HYPER-V

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #1 

היי

אני משתמש פעם ראשונה ב-HYPER-V, וגם הידע שלי בNETWORKING לא הכי טוב אז יכול להיות שאני אבלבל מושגים או אגיד שטויות.

התקנתי UBUNTU וראיתי שהיא מקבלת כתובת IP בטווח של x.x.172.15

יש לי כמה שאלות:

1) זה אומר שכברירת מחדל HYPER-V מנהל NAT?
2) אחרי כל אתחול, הIP בGUEST משתנה - איך אפשר לעשות את זה סטטי?

חיפשתי אונליין ויצאתי מבולבל יותר - חלק כתבו שעם הסוויץ' הדיפולטיבי של ווינדוס אי אפשר לתת IP סטטי לGUESTS וצריך ליצור סוויץ' וירטואלי, וחלק כתבו שצריך בכלל לתת MAC סטטי (אבל אז אני אמור גם להגדיר בראוטר משהו לא?)

מה שאני מנסה להשיג זה - לאפשר לתת לGUESTS כתובות IP סטטיות בטווח שונה מזה של הספק אינטרנט.

כלומר כמו שעכשיו קורה, רק שיישאר סטטי - אם הספק שלי בטווח של 10.0.x.x, אני רוצה לתת IP לUBUNTU, למשל 172.30.0.100 ושלא ישתנה

איך אפשר לעשות את זה?

תודה

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #2 

11/04/2024 20:54  
chungus כתב:
היי

אני משתמש פעם ראשונה ב-HYPER-V, וגם הידע שלי בNETWORKING לא הכי טוב אז יכול להיות שאני אבלבל מושגים או אגיד שטויות.

התקנתי UBUNTU וראיתי שהיא מקבלת כתובת IP בטווח של x.x.172.15

יש לי כמה שאלות:

1) זה אומר שכברירת מחדל HYPER-V מנהל NAT?
2) אחרי כל אתחול, הIP בGUEST משתנה - איך אפשר לעשות את זה סטטי?

חיפשתי אונליין ויצאתי מבולבל יותר - חלק כתבו שעם הסוויץ' הדיפולטיבי של ווינדוס אי אפשר לתת IP סטטי לGUESTS וצריך ליצור סוויץ' וירטואלי, וחלק כתבו שצריך בכלל לתת MAC סטטי (אבל אז אני אמור גם להגדיר בראוטר משהו לא?)

מה שאני מנסה להשיג זה - לאפשר לתת לGUESTS כתובות IP סטטיות בטווח שונה מזה של הספק אינטרנט.

כלומר כמו שעכשיו קורה, רק שיישאר סטטי - אם הספק שלי בטווח של 10.0.x.x, אני רוצה לתת IP לUBUNTU, למשל 172.30.0.100 ושלא ישתנה

איך אפשר לעשות את זה?

תודה
...
דבר ראשון תשובות לכמה שאלות שיש לך.
1) מתג וירטואלי שמוגדר כברירת מחדל ב HYPER-V באמת מנהל NAT וזה גם כתוב בו בפירוש כך:
2) למשל... במפתיע להגדיר את הכתובת במכונה וירטואלית בצורה סטטית.

מה שאתה מנסה להשיג לא ברור. "לאפשר לתת לGUESTS כתובות IP סטטיות בטווח שונה מזה של הספק אינטרנט" זה לא מטרה, אלה שזה אמצעי. למשל בכדי שלGUESTS לא תהיה גישה לאינטרנט, או בכדי שלא תהיה גישה מהתקני רשת ביתית רגילה שלך גישה למכונות וירטואליות או לצורך אחר. בכל מקרה, עד שלא תסביר מה אתה מנסה להשיג, גם לא ניתן יהיה להציע לך איך לבצע את זה, בגלל שסתם טווח כתובות שונה זה כלום ושום דבר.

למשל ניתן ליצור טווח כתובות שונה למכונות וירטואליות, אם מתקינים אחת המכונות כנתב ויהיה לה כמה ממשקים, שאחד ישרת את רשת LAN, שני את חיבור WAN, שלישי את רשת של מכונות וירטואליות וכו'.
אופציה אחרת, היא, אם אנו חוזרים לשאלות שלך על רשת DMZ ועל נתב שינהל אותה, אז לרשת זו יהיה טווח כתותבות שונה מרשת LAN וגם ממשק שונה ולרשת זו יהיו מחוברות מכונות וירטואליות שרצות על HYPER-V. ויש עוד אלף ושתיים אפשרויות פשוטות, שכמובן שאתה צריך להסביר לאיזו מהן אתה נדרש ואז אפשר יהיה להציע לך איך להשיג אותה. למשל אצלי יש מקומות שבהם נתב הוא מכונה וירטואלית שרצה על hypervisor שמכונות וירטואליות אחרות שרצות עליו הן שרתים שיושבים על רשת DMZ ונתב זה הוא גם משמש כ FIREWALL לצורך של ניהול כללי תעבורה ברשתות אלה. ובחלק מהמקומות hypervisor הוא שרת HYPER-V.

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #3 

תודה על ההסבר 😁

אני מנסה להשיג את אותו דבר כמו שיש בברירת מחדל - שיש כתובות שונות אבל גם שיש גישה לאינטרנט.

יכול להיות שכמו שאמרת הפתרון הוא פשוט להגדיר כתובת סטטית ב Ubuntu איפשהו (לא יודע עדיין איפה כי אף פעם לא עשיתי את זה שם) וזהו? האם המתג הוירטואלי "יודע" שלמכונה הוגדרה כתובת סטטית ויודע "לתת" לה אינטרנט על הכתובת הזאת? כי מה שחשבתי שיקרה זה שהמתג הוירטואלי שוב ייתן למכונה כתובת שונה אבל בגלל ששמתי סטטית אז המתג יצפה לכתובת אחת והמכונה תעבוד על כתובת אחרת (כי הרי אני לא מנהל את המתג ולא "אמרתי" לו מה הכתובת הסטטית שהגדרתי בתוך המכונה)

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #4 

12/04/2024 8:58  
chungus כתב:
תודה על ההסבר 😁

אני מנסה להשיג את אותו דבר כמו שיש בברירת מחדל - שיש כתובות שונות אבל גם שיש גישה לאינטרנט.

יכול להיות שכמו שאמרת הפתרון הוא פשוט להגדיר כתובת סטטית ב Ubuntu איפשהו (לא יודע עדיין איפה כי אף פעם לא עשיתי את זה שם) וזהו? האם המתג הוירטואלי "יודע" שלמכונה הוגדרה כתובת סטטית ויודע "לתת" לה אינטרנט על הכתובת הזאת? כי מה שחשבתי שיקרה זה שהמתג הוירטואלי שוב ייתן למכונה כתובת שונה אבל בגלל ששמתי סטטית אז המתג יצפה לכתובת אחת והמכונה תעבוד על כתובת אחרת (כי הרי אני לא מנהל את המתג ולא "אמרתי" לו מה הכתובת הסטטית שהגדרתי בתוך המכונה)
...
למתג וירטואלי, לא חשוב כלל מה הכתובת הידנית שהגדרת. כל עוד תגדיר כתובת מהטווח שמנגנון NAT שלו משתמש לרשת הפנימית של ה NAT זה, את השער ברירת מחדל התקין ואת השרת DNS התקין, יהיה לך חיבור אינטרנט. רק מה, כל זה מיתר לגמרי. וזה מהסיבה הפשוטה ביותר, והיא שלפי איך שזה נראה עד כה אתה לא יכול לשלוט על מנגנון PAT של ה NAT זה ובגלל זה גם לא יכול להגיעה לשרת זה מבחוץ בכדי לפנות לכיוונו פורטים מצד הרשת הביתית שלך.

אני רק מאוד מקווה שאתה לא מנסה לעשות את כל הסידור העקום זה בשביל לחבר על השרת UBUNTU זה אחרי זה את cloudflare tunnel שאליו שאלת לפני זה, בכדי שהשרת זה יהיה זמין ונגיש מבחוץ, מאינטרנט.

אם אתה תנסה לעשות את השטות המסוכנת זו, אז אתה בעצם מנסה לגרום לכך שכל הרשת הפנימית שלך עם כל החומר הפרטי שלך תהיה חשופה לגמרי לתוקפים, מיד אחרי שהם יגיעו לשרת זה.

זו גם הסיבה שאני מנסה ללא הצלחה להבין מתחילת הדיון זה, מה בעצם אתה מנסה להשיג, כי להגיע למצב שיש אינטרנט בשרת זה, זה לא מה שאתה מנסה להשיג, אלה אמצעי לכך ואם לא תסביר מה אתה מנסה לעשות, אז גם לא ניתן יהיה לעזור לך בכך.

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #5 

:O זה בדיוק מה שאני מנסה לעשות - לגשת לאתר שלי שרץ על ה LOCALHOST באחד המחשבים ברשת הביתית

עכשיו זה בעצם עובד - השרת רץ על UBUNTU על HYPERV באחד המחשבים בבית ואני מצליח לגשת לדומיין שלי מבחוץ בעזרת cloudflare tunnel. (עובד - אבל האייפי כל הזמן משתנה)

חשבתי שזה כבר יחסית בטוח כי לא פתחתי פורטים, אבל לפי מה שאתה כותב - זה עדיין מסוכן

גם חשבתי שזה יותר בטוח כי זאת הייתה אחת מההצעות (להשתמש ב-CLOUDFLARE TUNNEL) כתחליף לפתיחת פורטים ו-DMZ (כי תפסו לי את הראוטר במכס)

וגם הכתובת IP שונה מזו הביתית - הכתובות הביתיות הן 192.168 והשרת 172.15

אשמח להסבר למה זה מסוכן כדי שאדע להבא מה לא לעשות

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #6 

12/04/2024 9:52  
chungus כתב:
:O זה בדיוק מה שאני מנסה לעשות - לגשת לאתר שלי שרץ על ה LOCALHOST באחד המחשבים ברשת הביתית

עכשיו זה בעצם עובד - השרת רץ על UBUNTU על HYPERV באחד המחשבים בבית ואני מצליח לגשת לדומיין שלי מבחוץ בעזרת cloudflare tunnel. (עובד - אבל האייפי כל הזמן משתנה)

חשבתי שזה כבר יחסית בטוח כי לא פתחתי פורטים, אבל לפי מה שאתה כותב - זה עדיין מסוכן

גם חשבתי שזה יותר בטוח כי זאת הייתה אחת מההצעות (להשתמש ב-CLOUDFLARE TUNNEL) כתחליף לפתיחת פורטים ו-DMZ (כי תפסו לי את הראוטר במכס)

וגם הכתובת IP שונה מזו הביתית - הכתובות הביתיות הן 192.168 והשרת 172.15

אשמח להסבר למה זה מסוכן כדי שאדע להבא מה לא לעשות
...
אני אנסה להסביר בצורה כמה שיותר פשוטה, שלא כוללת כלל מושגים שלא מובנים למי שלא בקיא בנושאים כמו מחשבים, אינטרנט או תקשורת. למרות שכבר בדיון הקודם שפתחת בהקשר של DMZ, הסברתי את הנושא זה כמה פעמים בצורות שונות ופשוטות.

אם אתה פותח מכיוון האינטרנט ערוץ תקשורת ( PORT של TCP או של UDP או של כל פרוטוקול IP אחר ) לתוך הרשת הפרטית שלך ועל PORT זה ברשת הפרטית שלך עובד שרת שמאזין לו ( נותן לתקשר אתו ), אז מצד האינטרנט יכולים באמת לתקשר עם השרת זה.
שלב הבא, אם יש אדם רע ( פורץ, האקר... תשלים את החסר לבד ) או תוכנה אוטומציה זדונית שפורצת לשרת זה ומקבלת גישה אליו, כבר מייד לאחר מכן היא מסוגלת לגשת לכל דבר שנגיש לשרת זה. למשל, אם מדובר על כך שמהשת זה ניתן לגשת לרשת פרטית שהוא ממוקם בה, אז לפורץ או לתוכנה זדונית יש את הגישה לרשת זו גם. וזה ממש לא משנה, אם הפורץ הגיע לשרת זה דרך ערוץ שמתחיל ב VPS של AMAZONE או בכניסה ל cloudflare או בכל צורה אחרת.
זו בדיוק הסיבה שכבר עשרות שנים רבות משתמשים ב DMZ, בכדי שאם הגורם המזיק יגיעה לשרת, שהוא משם לא יוכל לגשת לרשת הפרטית.

זה כל הסיפור הישן בקצרה מחדש. :lol:

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #7 

חשבתי שאם השרת (APACHE או NGINX) נמצאים על מכונה וירטואלית ב-HYPERV זה מספיק טוב ואולי סוג של DMZ😅

איך היית מגדיר DMZ עם HYPER V? כי כרגע הפתח הוא מכיוון הHYPER V ולא הראוטר נכון?

אולי בעזרת VLAN?

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #8 

עדכון: אני הצלחתי לדעתי להתקין VLAN בעזרת המדריך הבא: https://hermansyah.dev/static-ip-on-hyperv-vm

האם יש מצב שזה בטוח מספיק?

בעצם עכשיו הUBUNTU מחובר לvEthernet עם טווח כתובות שונה מזו של הרשת הביתית - זה נחשב VLAN?

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #9 

https://www.dannymoran.com/hyper-v-lab/
תעשה מה שהוא עשה. פתרון מאובטח ומבודד מהרשת הפנימית.

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #10 

12/04/2024 13:53  
elxyzad כתב:
https://www.dannymoran.com/hyper-v-lab/
תעשה מה שהוא עשה. פתרון מאובטח ומבודד מהרשת הפנימית.
...
תודה, אבדוק עכשיו

דרך אגב - זה מה שעשיתי כרגע: https://hermansyah.dev/static-ip-on-hyperv-vm

אפשר עזרה בלהבין איפה הפרצה פה? באמת שואל כדי להבין, כי לפי המאמר למעלה הרשת של UBUNTU כרגע מבודדת עם טווח IP שונה ו-VSWITCH. רק שאין פה את PFSENSE בשונה ממה ששלחת. (המאמר למעלה לא מדבר על אבטחה או משהו, אבל חשבתי שזה מאובטח בכל זאת)

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #11 

12/04/2024 14:00  
chungus כתב:
תודה, אבדוק עכשיו

דרך אגב - זה מה שעשיתי כרגע: https://hermansyah.dev/static-ip-on-hyperv-vm

אפשר עזרה בלהבין איפה הפרצה פה? באמת שואל כדי להבין, כי לפי המאמר למעלה הרשת של UBUNTU כרגע מבודדת עם טווח IP שונה ו-VSWITCH. רק שאין פה את PFSENSE בשונה ממה ששלחת. (המאמר למעלה לא מדבר על אבטחה או משהו, אבל חשבתי שזה מאובטח בכל זאת)
...
יש פה עוד שכבת הגנה, אבל עדיין יש רשת משותפת בין ה host לvm שלך ומשם תיאורטית לכל הרשת שלך.

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #12 

12/04/2024 14:07  
elxyzad כתב:
יש פה עוד שכבת הגנה, אבל עדיין יש רשת משותפת בין ה host לvm שלך ומשם תיאורטית לכל הרשת שלך.
...
תודה נראה לי הבנתי (פשוט כי הADAPTER שמחבר לרשת הביתית מחובר גם ל-VM ביחד עם הVLAN אז זה לא באמת "מבודד"?)

אני אצטרך לנסות ליישם את מה ששלחת מקודם עם PFSENSE (עוד משהו שמעולם לא עשיתי, אז יקח קצת זמן)

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #13 

12/04/2024 15:00  
chungus כתב:
תודה נראה לי הבנתי (פשוט כי הADAPTER שמחבר לרשת הביתית מחובר גם ל-VM ביחד עם הVLAN אז זה לא באמת "מבודד"?)

אני אצטרך לנסות ליישם את מה ששלחת מקודם עם PFSENSE (עוד משהו שמעולם לא עשיתי, אז יקח קצת זמן)
...
אתה יכול גם עם openwrt במקום pfsense אם אתה רוצה.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #14 

12/04/2024 12:39  
chungus כתב:
חשבתי שאם השרת (APACHE או NGINX) נמצאים על מכונה וירטואלית ב-HYPERV זה מספיק טוב ואולי סוג של DMZ😅
...
שרת APACHE זה שרת WEB, שרת NGINX זה שרת reverse proxy וזה שהם נמצאים על מכונה וירטואלית ב-HYPERV זה רק אומר שהם לא נמצאים על מכונה פיזית ואין לכך שום קשר או שום הקשר ל DMZ.
זה כמו, שאם היית כותב שבגלל שיש לי מקלדת במחשב, אז אני חשבתי שאני לא צריך בו ספק כוח למשל או, אם יש לי עכבר במחשב, אז אני לא צריך בו כבר את כרטיס קול...
12/04/2024 12:39  
chungus כתב:
איך היית מגדיר DMZ עם HYPER V? כי כרגע הפתח הוא מכיוון הHYPER V ולא הראוטר נכון?

אולי בעזרת VLAN?
...
לא מובן מה זה פתח בהקשר זה שאתה כותב עליו, אבל, את ה DMZ תמיד מגדירים באותה הצורה, על הנתב שמחבר כמה רשתות משנה פנימיות ל WAN ושקיים על נתב זה רכיב של FIREWALL שניתן להגדיר עליו את הכללים הנדרשים לצורך יצירת רשת DMZ.
במרקה שלך, זה יכול להיות נתב חיצוני שעונה לדרישות אלה, נתב שרץ על מכונה פיזית או וירטואלית או שזה יכול להיות נתב שהוא אחת המכונות הווירטואליות שרצה על שרת ב-HYPER-V, במקביל למכונה שמריצה את שרת UBUNTU.
אם אנו מדברים על נתב חיצוני, אז אחת האפשרויות כבר הסברתי לך בדיון הקודם שפתחת, שבו דובר על נתב ביתי פשוט שניתן להתקין עליו את OpenWRT. אותו ה AX6000 למשל, אם אתה זוכר. וכבר אז בדיון ההוא כתבתי לך שהשרת שממוקם ב DMZ במקרה זה יכול לרוץ גם על מכונה וירטואלית.

ואם אנו מדברים על אפשרות אחרת, שהיא נתב שרץ על מכונה וירטואלית ב-HYPER-V, אז זה יכול להיות pfSense למשל. רק מה, צריכים להבין, שכל זה עושים על שרת HYPER-V שהוא לא גם לגמרי במקרה גם מחשב ה desktop שאתה עובד עליו, אלה על שרת, שלא משמש לצורך כך שיעבדו עליו במקביל כמחשב ביתי. וכמובן שזה יהיה שרת עם מספיק משאבים בכדי לשרת את כל הצרכים של המכונות הווירטואליות.

ובכל המקרים עושים את זה גם על ידי שימוש בעזרת VLAN. כי, גם, אם אתה משתמש בנתב חיצוני, אז אתה צריך שגם נתב זה יתמוך ב VLAN Trunking, בכדי שאת הפורט של המתג שלו שיתחבר לשרת HYPER-V ניתן יהיה להגדיר כ VLAN Trunk עם הגדרות נדרשות וגם את השרת HYPER-V אתה צריך להגדיר כך שיהיה עליו VLAN Trunk לכיוון הפורט של הנתב.

גם, אם אתה משתמש בנתב שהוא אחת המכונות הווירטואליות בשרת HYPER-V, אז, אתה צריך בו שני כרטיסי רשת פיזיים, אחד לחיבור של WAN ( מספק האינטרנט שלך והשני יהיה חיבור למתג שעליו מחוברים כל ההתקני רשת בבית. וגם במקרה זה צריך יהיה להשתמש ב VLAN Trunking בכדי שנתב זה יוכל לנהל כמה רשתות משנה.

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #15 

12/04/2024 15:07  
elxyzad כתב:
אתה יכול גם עם openwrt במקום pfsense אם אתה רוצה.
...
גם openwrt לא ניסיתי, אז אצטרך לבחור אחד מהם
12/04/2024 15:28  
sys_admin כתב:
שרת APACHE זה שרת WEB, שרת NGINX זה שרת reverse proxy וזה שהם נמצאים על מכונה וירטואלית ב-HYPERV זה רק אומר שהם לא נמצאים על מכונה פיזית ואין לכך שום קשר או שום הקשר ל DMZ.
זה כמו, שאם היית כותב שבגלל שיש לי מקלדת במחשב, אז אני חשבתי שאני לא צריך בו ספק כוח למשל או, אם יש לי עכבר במחשב, אז אני לא צריך בו כבר את כרטיס קול...



לא מובן מה זה פתח בהקשר זה שאתה כותב עליו, אבל, את ה DMZ תמיד מגדירים באותה הצורה, על הנתב שמחבר כמה רשתות משנה פנימיות ל WAN ושקיים על נתב זה רכיב של FIREWALL שניתן להגדיר עליו את הכללים הנדרשים לצורך יצירת רשת DMZ.
במרקה שלך, זה יכול להיות נתב חיצוני שעונה לדרישות אלה, נתב שרץ על מכונה פיזית או וירטואלית או שזה יכול להיות נתב שהוא אחת המכונות הווירטואליות שרצה על שרת ב-HYPER-V, במקביל למכונה שמריצה את שרת UBUNTU.
אם אנו מדברים על נתב חיצוני, אז אחת האפשרויות כבר הסברתי לך בדיון הקודם שפתחת, שבו דובר על נתב ביתי פשוט שניתן להתקין עליו את OpenWRT. אותו ה AX6000 למשל, אם אתה זוכר. וכבר אז בדיון ההוא כתבתי לך שהשרת שממוקם ב DMZ במקרה זה יכול לרוץ גם על מכונה וירטואלית.

ואם אנו מדברים על אפשרות אחרת, שהיא נתב שרץ על מכונה וירטואלית ב-HYPER-V, אז זה יכול להיות pfSense למשל. רק מה, צריכים להבין, שכל זה עושים על שרת HYPER-V שהוא לא גם לגמרי במקרה גם מחשב ה desktop שאתה עובד עליו, אלה על שרת, שלא משמש לצורך כך שיעבדו עליו במקביל כמחשב ביתי. וכמובן שזה יהיה שרת עם מספיק משאבים בכדי לשרת את כל הצרכים של המכונות הווירטואליות.

ובכל המקרים עושים את זה גם על ידי שימוש בעזרת VLAN. כי, גם, אם אתה משתמש בנתב חיצוני, אז אתה צריך שגם נתב זה יתמוך ב VLAN Trunking, בכדי שאת הפורט של המתג שלו שיתחבר לשרת HYPER-V ניתן יהיה להגדיר כ VLAN Trunk עם הגדרות נדרשות וגם את השרת HYPER-V אתה צריך להגדיר כך שיהיה עליו VLAN Trunk לכיוון הפורט של הנתב.

גם, אם אתה משתמש בנתב שהוא אחת המכונות הווירטואליות בשרת HYPER-V, אז, אתה צריך בו שני כרטיסי רשת פיזיים, אחד לחיבור של WAN ( מספק האינטרנט שלך והשני יהיה חיבור למתג שעליו מחוברים כל ההתקני רשת בבית. וגם במקרה זה צריך יהיה להשתמש ב VLAN Trunking בכדי שנתב זה יוכל לנהל כמה רשתות משנה.
...
אנ ציירתי את מה שהבנתי שקורה עכשיו ולמה אני קורא "פתח" - לפי מה שהגדרתי עכשיו, ל-UBUNTU מחוברים 2 LAN - אחד עם אייפי של הספק כדי לספק אינטרנט ואחד עם אייפי שונה שהגדרתי:





האם בסופו של דבר, כדי להגיע למצב בטוח, אני אמור להפריד לגמרי את החיבור מהרשת הביתית, למשל לשים עוד מכונה וירטואלית שתריץ PFSENSE או OPENWRT ותעמוד בין הרשת הביתית לשאר המכונות הוירטואליות ותתפקד כ"נתב"? אני מדבר על פתרון שהוא לא בעזרת ראוטר פיזי כי כרגע אין לי. האם הדיאגרמה הזו נכונה?





**השימוש היחיד של המחשב הזה הוא בשביל הHYPERV ולתפקד כ"שרת" אז אף אחד אחר לא ישתמש בו חוץ מזה

גם יש לו משאבים יחסית סבבה למה שהוא אמור להריץ (Ryzen 5 3600, 32B RAM, 1TB NVME)

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #16 

12/04/2024 13:53  
elxyzad כתב:
https://www.dannymoran.com/hyper-v-lab/
תעשה מה שהוא עשה. פתרון מאובטח ומבודד מהרשת הפנימית.
...
עדכון: האם יש דרך לעשות את זה מבלי להתקין WINDOWS SERVER

הכוונה לעשות איכשהו ישר PFSENSE למכונות הוירטואליות?

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #17 

13/04/2024 17:04  
chungus כתב:
עדכון: האם יש דרך לעשות את זה מבלי להתקין WINDOWS SERVER

הכוונה לעשות איכשהו ישר PFSENSE למכונות הוירטואליות?
...
לא צריך שום windows server. פשוט תפעיל dhcp בpfsense

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #18 

12/04/2024 20:36  
chungus כתב:
גם openwrt לא ניסיתי, אז אצטרך לבחור אחד מהם



אנ ציירתי את מה שהבנתי שקורה עכשיו ולמה אני קורא "פתח" - לפי מה שהגדרתי עכשיו, ל-UBUNTU מחוברים 2 LAN - אחד עם אייפי של הספק כדי לספק אינטרנט ואחד עם אייפי שונה שהגדרתי:





האם בסופו של דבר, כדי להגיע למצב בטוח, אני אמור להפריד לגמרי את החיבור מהרשת הביתית, למשל לשים עוד מכונה וירטואלית שתריץ PFSENSE או OPENWRT ותעמוד בין הרשת הביתית לשאר המכונות הוירטואליות ותתפקד כ"נתב"? אני מדבר על פתרון שהוא לא בעזרת ראוטר פיזי כי כרגע אין לי. האם הדיאגרמה הזו נכונה?





**השימוש היחיד של המחשב הזה הוא בשביל הHYPERV ולתפקד כ"שרת" אז אף אחד אחר לא ישתמש בו חוץ מזה

גם יש לו משאבים יחסית סבבה למה שהוא אמור להריץ (Ryzen 5 3600, 32B RAM, 1TB NVME)
...
שרבטתי לך תרשים של מה שאתה צריך לעשות, מה לחבר ואיך להגדיר. זה בדיוק מה שכבר הסברתי מקודם במילים:
מקווה שעכשיו כבר לא יכולים להיות דברים לא מובנים בהקשר זה.

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #19 

13/04/2024 17:21  
sys_admin כתב:
שרבטתי לך תרשים של מה שאתה צריך לעשות, מה לחבר ואיך להגדיר. זה בדיוק מה שכבר הסברתי מקודם במילים:
מקווה שעכשיו כבר לא יכולים להיות דברים לא מובנים בהקשר זה.
...

🤯 תודה על ההשקעה, כן זה מובן, אבל לדעתי במצב הנוכחי אני לא יכול לעשות בדיוק את הדבר הזה (אין לי עוד מתג פיזי וכרטיס רשת פיזי)

כרגע מה שיש לי זה רק כרטיס רשת אחד - בהמשך הפוסט למטה אני אסביר מה אני מנסה לעשות (אולי זה גם נחשב כ"בידוד") - אשמח לעזרה עם זה

13/04/2024 17:20  
elxyzad כתב:
לא צריך שום windows server. פשוט תפעיל dhcp בpfsense
...
כרגע יש לי 2 מתגים ב-HYPER-V:

WAN מסוג EXTERNAL SWITCH שמחובר למכונה הוירטואלית עם pfSense.
ו-LAN מסוג PRIVATE SWITCH - הוא מחובר גם לpfSense ביחד עם הWAN.
זאת אומרת שעד כה זה כמו בסרטון.

עכשיו הפעלתי עליו DHCP עם טווח כתובות שונה - 172.15.10.1/24

ב-UBUNTU חיברתי את מתג ה-LAN בלבד, ואכן הוא מקבל כתובת IP עם הטווח שהוגדר ב-pfSense.
אני מצליח לעשות פינג לאתרים כמו גוגל, אבל רק דרך ה-IP שלהם (כי לא הוגדר DNS RESOLVER? האם עושים את זה ב-PFSENSE?)

אבל, אין גישה דרך ה-CLOUDFLARE TUNNEL. אם נגיד הIP של הUBUNTU הוא 172.15.10.1 ואני מגדיר אותו בTUNNEL, האתר לא עובד, ואני מקבל BAD GATEWAY.

בנוסף - אני לא מצליח לגשת ל WEBCONFIGURATOR של ה-WAN - אולי פשוט אין ל WAN?
ולגבי הWEBCONFIGURATOR של ה-LAN - האם כדי לגשת אליו, אני אצטרך ליצור מכונה וירטואלית כלשהי עם אותו טווח כתובות? כי אני לא מצליח להיכנס ל-172.15.100.138 מהמחשב עצמו שיש לו טווח כתובות של 10.0.0.138/24

ככה זה נראה ב-PFSENSE:



שאם הבנתי נכון, מה שאמורים להשיג במצב הזה זה ככה:


sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #20 

13/04/2024 20:02  
chungus כתב:
🤯 תודה על ההשקעה, כן זה מובן, אבל לדעתי במצב הנוכחי אני לא יכול לעשות בדיוק את הדבר הזה (אין לי עוד מתג פיזי וכרטיס רשת פיזי)

כרגע מה שיש לי זה רק כרטיס רשת אחד - בהמשך הפוסט למטה אני אסביר מה אני מנסה לעשות (אולי זה גם נחשב כ"בידוד") - אשמח לעזרה עם זה




כרגע יש לי 2 מתגים ב-HYPER-V:

WAN מסוג EXTERNAL SWITCH שמחובר למכונה הוירטואלית עם pfSense.
ו-LAN מסוג PRIVATE SWITCH - הוא מחובר גם לpfSense ביחד עם הWAN.
זאת אומרת שעד כה זה כמו בסרטון.

עכשיו הפעלתי עליו DHCP עם טווח כתובות שונה - 172.15.10.1/24

ב-UBUNTU חיברתי את מתג ה-LAN בלבד, ואכן הוא מקבל כתובת IP עם הטווח שהוגדר ב-pfSense.
אני מצליח לעשות פינג לאתרים כמו גוגל, אבל רק דרך ה-IP שלהם (כי לא הוגדר DNS RESOLVER? האם עושים את זה ב-PFSENSE?)

אבל, אין גישה דרך ה-CLOUDFLARE TUNNEL. אם נגיד הIP של הUBUNTU הוא 172.15.10.1 ואני מגדיר אותו בTUNNEL, האתר לא עובד, ואני מקבל BAD GATEWAY.

בנוסף - אני לא מצליח לגשת ל WEBCONFIGURATOR של ה-WAN - אולי פשוט אין ל WAN?
ולגבי הWEBCONFIGURATOR של ה-LAN - האם כדי לגשת אליו, אני אצטרך ליצור מכונה וירטואלית כלשהי עם אותו טווח כתובות? כי אני לא מצליח להיכנס ל-172.15.100.138 מהמחשב עצמו שיש לו טווח כתובות של 10.0.0.138/24

ככה זה נראה ב-PFSENSE:



שאם הבנתי נכון, מה שאמורים להשיג במצב הזה זה ככה:

...
אם אין לך מתג פיזי ועוד כרטיס רשת באותו המחשב שמריץ את HYPER-V שיכול לשמש ל WAN, אז מן הסתם שאתה לא יכול לעשות את מה שאתה מנסה לבצע, וזה מהסיבה הפשוטה שעדיין מהשרת UBUNTU תהיה חשופה כל הרשת הפנימית שלך.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”