עזרה עם הגדרת כתובת סטטית ל-GUESTS ב-HYPER-V
-
chungus
- חבר פעיל

- תגובות: 59
- הצטרף: מרץ 2024
- שם מלא: Chungus Boi
- מיקום: Israel
- נתן תודות: 66 פעמים
- קיבל תודות: 0
היי
אני משתמש פעם ראשונה ב-HYPER-V, וגם הידע שלי בNETWORKING לא הכי טוב אז יכול להיות שאני אבלבל מושגים או אגיד שטויות.
התקנתי UBUNTU וראיתי שהיא מקבלת כתובת IP בטווח של x.x.172.15
יש לי כמה שאלות:
1) זה אומר שכברירת מחדל HYPER-V מנהל NAT?
2) אחרי כל אתחול, הIP בGUEST משתנה - איך אפשר לעשות את זה סטטי?
חיפשתי אונליין ויצאתי מבולבל יותר - חלק כתבו שעם הסוויץ' הדיפולטיבי של ווינדוס אי אפשר לתת IP סטטי לGUESTS וצריך ליצור סוויץ' וירטואלי, וחלק כתבו שצריך בכלל לתת MAC סטטי (אבל אז אני אמור גם להגדיר בראוטר משהו לא?)
מה שאני מנסה להשיג זה - לאפשר לתת לGUESTS כתובות IP סטטיות בטווח שונה מזה של הספק אינטרנט.
כלומר כמו שעכשיו קורה, רק שיישאר סטטי - אם הספק שלי בטווח של 10.0.x.x, אני רוצה לתת IP לUBUNTU, למשל 172.30.0.100 ושלא ישתנה
איך אפשר לעשות את זה?
תודה
אני משתמש פעם ראשונה ב-HYPER-V, וגם הידע שלי בNETWORKING לא הכי טוב אז יכול להיות שאני אבלבל מושגים או אגיד שטויות.
התקנתי UBUNTU וראיתי שהיא מקבלת כתובת IP בטווח של x.x.172.15
יש לי כמה שאלות:
1) זה אומר שכברירת מחדל HYPER-V מנהל NAT?
2) אחרי כל אתחול, הIP בGUEST משתנה - איך אפשר לעשות את זה סטטי?
חיפשתי אונליין ויצאתי מבולבל יותר - חלק כתבו שעם הסוויץ' הדיפולטיבי של ווינדוס אי אפשר לתת IP סטטי לGUESTS וצריך ליצור סוויץ' וירטואלי, וחלק כתבו שצריך בכלל לתת MAC סטטי (אבל אז אני אמור גם להגדיר בראוטר משהו לא?)
מה שאני מנסה להשיג זה - לאפשר לתת לGUESTS כתובות IP סטטיות בטווח שונה מזה של הספק אינטרנט.
כלומר כמו שעכשיו קורה, רק שיישאר סטטי - אם הספק שלי בטווח של 10.0.x.x, אני רוצה לתת IP לUBUNTU, למשל 172.30.0.100 ושלא ישתנה
איך אפשר לעשות את זה?
תודה
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
דבר ראשון תשובות לכמה שאלות שיש לך.11/04/2024 20:54chungus כתב: היי
אני משתמש פעם ראשונה ב-HYPER-V, וגם הידע שלי בNETWORKING לא הכי טוב אז יכול להיות שאני אבלבל מושגים או אגיד שטויות.
התקנתי UBUNTU וראיתי שהיא מקבלת כתובת IP בטווח של x.x.172.15
יש לי כמה שאלות:
1) זה אומר שכברירת מחדל HYPER-V מנהל NAT?
2) אחרי כל אתחול, הIP בGUEST משתנה - איך אפשר לעשות את זה סטטי?
חיפשתי אונליין ויצאתי מבולבל יותר - חלק כתבו שעם הסוויץ' הדיפולטיבי של ווינדוס אי אפשר לתת IP סטטי לGUESTS וצריך ליצור סוויץ' וירטואלי, וחלק כתבו שצריך בכלל לתת MAC סטטי (אבל אז אני אמור גם להגדיר בראוטר משהו לא?)
מה שאני מנסה להשיג זה - לאפשר לתת לGUESTS כתובות IP סטטיות בטווח שונה מזה של הספק אינטרנט.
כלומר כמו שעכשיו קורה, רק שיישאר סטטי - אם הספק שלי בטווח של 10.0.x.x, אני רוצה לתת IP לUBUNTU, למשל 172.30.0.100 ושלא ישתנה
איך אפשר לעשות את זה?
תודה...
1) מתג וירטואלי שמוגדר כברירת מחדל ב HYPER-V באמת מנהל NAT וזה גם כתוב בו בפירוש כך: 2) למשל... במפתיע להגדיר את הכתובת במכונה וירטואלית בצורה סטטית.
מה שאתה מנסה להשיג לא ברור. "לאפשר לתת לGUESTS כתובות IP סטטיות בטווח שונה מזה של הספק אינטרנט" זה לא מטרה, אלה שזה אמצעי. למשל בכדי שלGUESTS לא תהיה גישה לאינטרנט, או בכדי שלא תהיה גישה מהתקני רשת ביתית רגילה שלך גישה למכונות וירטואליות או לצורך אחר. בכל מקרה, עד שלא תסביר מה אתה מנסה להשיג, גם לא ניתן יהיה להציע לך איך לבצע את זה, בגלל שסתם טווח כתובות שונה זה כלום ושום דבר.
למשל ניתן ליצור טווח כתובות שונה למכונות וירטואליות, אם מתקינים אחת המכונות כנתב ויהיה לה כמה ממשקים, שאחד ישרת את רשת LAN, שני את חיבור WAN, שלישי את רשת של מכונות וירטואליות וכו'.
אופציה אחרת, היא, אם אנו חוזרים לשאלות שלך על רשת DMZ ועל נתב שינהל אותה, אז לרשת זו יהיה טווח כתותבות שונה מרשת LAN וגם ממשק שונה ולרשת זו יהיו מחוברות מכונות וירטואליות שרצות על HYPER-V. ויש עוד אלף ושתיים אפשרויות פשוטות, שכמובן שאתה צריך להסביר לאיזו מהן אתה נדרש ואז אפשר יהיה להציע לך איך להשיג אותה. למשל אצלי יש מקומות שבהם נתב הוא מכונה וירטואלית שרצה על hypervisor שמכונות וירטואליות אחרות שרצות עליו הן שרתים שיושבים על רשת DMZ ונתב זה הוא גם משמש כ FIREWALL לצורך של ניהול כללי תעבורה ברשתות אלה. ובחלק מהמקומות hypervisor הוא שרת HYPER-V.
-
chungus
- חבר פעיל

- תגובות: 59
- הצטרף: מרץ 2024
- שם מלא: Chungus Boi
- מיקום: Israel
- נתן תודות: 66 פעמים
- קיבל תודות: 0
תודה על ההסבר 
אני מנסה להשיג את אותו דבר כמו שיש בברירת מחדל - שיש כתובות שונות אבל גם שיש גישה לאינטרנט.
יכול להיות שכמו שאמרת הפתרון הוא פשוט להגדיר כתובת סטטית ב Ubuntu איפשהו (לא יודע עדיין איפה כי אף פעם לא עשיתי את זה שם) וזהו? האם המתג הוירטואלי "יודע" שלמכונה הוגדרה כתובת סטטית ויודע "לתת" לה אינטרנט על הכתובת הזאת? כי מה שחשבתי שיקרה זה שהמתג הוירטואלי שוב ייתן למכונה כתובת שונה אבל בגלל ששמתי סטטית אז המתג יצפה לכתובת אחת והמכונה תעבוד על כתובת אחרת (כי הרי אני לא מנהל את המתג ולא "אמרתי" לו מה הכתובת הסטטית שהגדרתי בתוך המכונה)

אני מנסה להשיג את אותו דבר כמו שיש בברירת מחדל - שיש כתובות שונות אבל גם שיש גישה לאינטרנט.
יכול להיות שכמו שאמרת הפתרון הוא פשוט להגדיר כתובת סטטית ב Ubuntu איפשהו (לא יודע עדיין איפה כי אף פעם לא עשיתי את זה שם) וזהו? האם המתג הוירטואלי "יודע" שלמכונה הוגדרה כתובת סטטית ויודע "לתת" לה אינטרנט על הכתובת הזאת? כי מה שחשבתי שיקרה זה שהמתג הוירטואלי שוב ייתן למכונה כתובת שונה אבל בגלל ששמתי סטטית אז המתג יצפה לכתובת אחת והמכונה תעבוד על כתובת אחרת (כי הרי אני לא מנהל את המתג ולא "אמרתי" לו מה הכתובת הסטטית שהגדרתי בתוך המכונה)
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
למתג וירטואלי, לא חשוב כלל מה הכתובת הידנית שהגדרת. כל עוד תגדיר כתובת מהטווח שמנגנון NAT שלו משתמש לרשת הפנימית של ה NAT זה, את השער ברירת מחדל התקין ואת השרת DNS התקין, יהיה לך חיבור אינטרנט. רק מה, כל זה מיתר לגמרי. וזה מהסיבה הפשוטה ביותר, והיא שלפי איך שזה נראה עד כה אתה לא יכול לשלוט על מנגנון PAT של ה NAT זה ובגלל זה גם לא יכול להגיעה לשרת זה מבחוץ בכדי לפנות לכיוונו פורטים מצד הרשת הביתית שלך.12/04/2024 8:58chungus כתב: תודה על ההסבר
אני מנסה להשיג את אותו דבר כמו שיש בברירת מחדל - שיש כתובות שונות אבל גם שיש גישה לאינטרנט.
יכול להיות שכמו שאמרת הפתרון הוא פשוט להגדיר כתובת סטטית ב Ubuntu איפשהו (לא יודע עדיין איפה כי אף פעם לא עשיתי את זה שם) וזהו? האם המתג הוירטואלי "יודע" שלמכונה הוגדרה כתובת סטטית ויודע "לתת" לה אינטרנט על הכתובת הזאת? כי מה שחשבתי שיקרה זה שהמתג הוירטואלי שוב ייתן למכונה כתובת שונה אבל בגלל ששמתי סטטית אז המתג יצפה לכתובת אחת והמכונה תעבוד על כתובת אחרת (כי הרי אני לא מנהל את המתג ולא "אמרתי" לו מה הכתובת הסטטית שהגדרתי בתוך המכונה)...
אני רק מאוד מקווה שאתה לא מנסה לעשות את כל הסידור העקום זה בשביל לחבר על השרת UBUNTU זה אחרי זה את cloudflare tunnel שאליו שאלת לפני זה, בכדי שהשרת זה יהיה זמין ונגיש מבחוץ, מאינטרנט.
אם אתה תנסה לעשות את השטות המסוכנת זו, אז אתה בעצם מנסה לגרום לכך שכל הרשת הפנימית שלך עם כל החומר הפרטי שלך תהיה חשופה לגמרי לתוקפים, מיד אחרי שהם יגיעו לשרת זה.
זו גם הסיבה שאני מנסה ללא הצלחה להבין מתחילת הדיון זה, מה בעצם אתה מנסה להשיג, כי להגיע למצב שיש אינטרנט בשרת זה, זה לא מה שאתה מנסה להשיג, אלה אמצעי לכך ואם לא תסביר מה אתה מנסה לעשות, אז גם לא ניתן יהיה לעזור לך בכך.
-
chungus
- חבר פעיל

- תגובות: 59
- הצטרף: מרץ 2024
- שם מלא: Chungus Boi
- מיקום: Israel
- נתן תודות: 66 פעמים
- קיבל תודות: 0
:O זה בדיוק מה שאני מנסה לעשות - לגשת לאתר שלי שרץ על ה LOCALHOST באחד המחשבים ברשת הביתית
עכשיו זה בעצם עובד - השרת רץ על UBUNTU על HYPERV באחד המחשבים בבית ואני מצליח לגשת לדומיין שלי מבחוץ בעזרת cloudflare tunnel. (עובד - אבל האייפי כל הזמן משתנה)
חשבתי שזה כבר יחסית בטוח כי לא פתחתי פורטים, אבל לפי מה שאתה כותב - זה עדיין מסוכן
גם חשבתי שזה יותר בטוח כי זאת הייתה אחת מההצעות (להשתמש ב-CLOUDFLARE TUNNEL) כתחליף לפתיחת פורטים ו-DMZ (כי תפסו לי את הראוטר במכס)
וגם הכתובת IP שונה מזו הביתית - הכתובות הביתיות הן 192.168 והשרת 172.15
אשמח להסבר למה זה מסוכן כדי שאדע להבא מה לא לעשות
עכשיו זה בעצם עובד - השרת רץ על UBUNTU על HYPERV באחד המחשבים בבית ואני מצליח לגשת לדומיין שלי מבחוץ בעזרת cloudflare tunnel. (עובד - אבל האייפי כל הזמן משתנה)
חשבתי שזה כבר יחסית בטוח כי לא פתחתי פורטים, אבל לפי מה שאתה כותב - זה עדיין מסוכן
גם חשבתי שזה יותר בטוח כי זאת הייתה אחת מההצעות (להשתמש ב-CLOUDFLARE TUNNEL) כתחליף לפתיחת פורטים ו-DMZ (כי תפסו לי את הראוטר במכס)
וגם הכתובת IP שונה מזו הביתית - הכתובות הביתיות הן 192.168 והשרת 172.15
אשמח להסבר למה זה מסוכן כדי שאדע להבא מה לא לעשות
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
אני אנסה להסביר בצורה כמה שיותר פשוטה, שלא כוללת כלל מושגים שלא מובנים למי שלא בקיא בנושאים כמו מחשבים, אינטרנט או תקשורת. למרות שכבר בדיון הקודם שפתחת בהקשר של DMZ, הסברתי את הנושא זה כמה פעמים בצורות שונות ופשוטות.12/04/2024 9:52chungus כתב: :O זה בדיוק מה שאני מנסה לעשות - לגשת לאתר שלי שרץ על ה LOCALHOST באחד המחשבים ברשת הביתית
עכשיו זה בעצם עובד - השרת רץ על UBUNTU על HYPERV באחד המחשבים בבית ואני מצליח לגשת לדומיין שלי מבחוץ בעזרת cloudflare tunnel. (עובד - אבל האייפי כל הזמן משתנה)
חשבתי שזה כבר יחסית בטוח כי לא פתחתי פורטים, אבל לפי מה שאתה כותב - זה עדיין מסוכן
גם חשבתי שזה יותר בטוח כי זאת הייתה אחת מההצעות (להשתמש ב-CLOUDFLARE TUNNEL) כתחליף לפתיחת פורטים ו-DMZ (כי תפסו לי את הראוטר במכס)
וגם הכתובת IP שונה מזו הביתית - הכתובות הביתיות הן 192.168 והשרת 172.15
אשמח להסבר למה זה מסוכן כדי שאדע להבא מה לא לעשות...
אם אתה פותח מכיוון האינטרנט ערוץ תקשורת ( PORT של TCP או של UDP או של כל פרוטוקול IP אחר ) לתוך הרשת הפרטית שלך ועל PORT זה ברשת הפרטית שלך עובד שרת שמאזין לו ( נותן לתקשר אתו ), אז מצד האינטרנט יכולים באמת לתקשר עם השרת זה.
שלב הבא, אם יש אדם רע ( פורץ, האקר... תשלים את החסר לבד ) או תוכנה אוטומציה זדונית שפורצת לשרת זה ומקבלת גישה אליו, כבר מייד לאחר מכן היא מסוגלת לגשת לכל דבר שנגיש לשרת זה. למשל, אם מדובר על כך שמהשת זה ניתן לגשת לרשת פרטית שהוא ממוקם בה, אז לפורץ או לתוכנה זדונית יש את הגישה לרשת זו גם. וזה ממש לא משנה, אם הפורץ הגיע לשרת זה דרך ערוץ שמתחיל ב VPS של AMAZONE או בכניסה ל cloudflare או בכל צורה אחרת.
זו בדיוק הסיבה שכבר עשרות שנים רבות משתמשים ב DMZ, בכדי שאם הגורם המזיק יגיעה לשרת, שהוא משם לא יוכל לגשת לרשת הפרטית.
זה כל הסיפור הישן בקצרה מחדש.
-
chungus
- חבר פעיל

- תגובות: 59
- הצטרף: מרץ 2024
- שם מלא: Chungus Boi
- מיקום: Israel
- נתן תודות: 66 פעמים
- קיבל תודות: 0
חשבתי שאם השרת (APACHE או NGINX) נמצאים על מכונה וירטואלית ב-HYPERV זה מספיק טוב ואולי סוג של DMZ
איך היית מגדיר DMZ עם HYPER V? כי כרגע הפתח הוא מכיוון הHYPER V ולא הראוטר נכון?
אולי בעזרת VLAN?

איך היית מגדיר DMZ עם HYPER V? כי כרגע הפתח הוא מכיוון הHYPER V ולא הראוטר נכון?
אולי בעזרת VLAN?
-
chungus
- חבר פעיל

- תגובות: 59
- הצטרף: מרץ 2024
- שם מלא: Chungus Boi
- מיקום: Israel
- נתן תודות: 66 פעמים
- קיבל תודות: 0
עדכון: אני הצלחתי לדעתי להתקין VLAN בעזרת המדריך הבא: https://hermansyah.dev/static-ip-on-hyperv-vm
האם יש מצב שזה בטוח מספיק?
בעצם עכשיו הUBUNTU מחובר לvEthernet עם טווח כתובות שונה מזו של הרשת הביתית - זה נחשב VLAN?
האם יש מצב שזה בטוח מספיק?
בעצם עכשיו הUBUNTU מחובר לvEthernet עם טווח כתובות שונה מזו של הרשת הביתית - זה נחשב VLAN?
-
chungus
- חבר פעיל

- תגובות: 59
- הצטרף: מרץ 2024
- שם מלא: Chungus Boi
- מיקום: Israel
- נתן תודות: 66 פעמים
- קיבל תודות: 0
תודה, אבדוק עכשיו12/04/2024 13:53elxyzad כתב: https://www.dannymoran.com/hyper-v-lab/
תעשה מה שהוא עשה. פתרון מאובטח ומבודד מהרשת הפנימית....
דרך אגב - זה מה שעשיתי כרגע: https://hermansyah.dev/static-ip-on-hyperv-vm
אפשר עזרה בלהבין איפה הפרצה פה? באמת שואל כדי להבין, כי לפי המאמר למעלה הרשת של UBUNTU כרגע מבודדת עם טווח IP שונה ו-VSWITCH. רק שאין פה את PFSENSE בשונה ממה ששלחת. (המאמר למעלה לא מדבר על אבטחה או משהו, אבל חשבתי שזה מאובטח בכל זאת)
יש פה עוד שכבת הגנה, אבל עדיין יש רשת משותפת בין ה host לvm שלך ומשם תיאורטית לכל הרשת שלך.12/04/2024 14:00chungus כתב: תודה, אבדוק עכשיו
דרך אגב - זה מה שעשיתי כרגע: https://hermansyah.dev/static-ip-on-hyperv-vm
אפשר עזרה בלהבין איפה הפרצה פה? באמת שואל כדי להבין, כי לפי המאמר למעלה הרשת של UBUNTU כרגע מבודדת עם טווח IP שונה ו-VSWITCH. רק שאין פה את PFSENSE בשונה ממה ששלחת. (המאמר למעלה לא מדבר על אבטחה או משהו, אבל חשבתי שזה מאובטח בכל זאת)...
-
chungus
- חבר פעיל

- תגובות: 59
- הצטרף: מרץ 2024
- שם מלא: Chungus Boi
- מיקום: Israel
- נתן תודות: 66 פעמים
- קיבל תודות: 0
תודה נראה לי הבנתי (פשוט כי הADAPTER שמחבר לרשת הביתית מחובר גם ל-VM ביחד עם הVLAN אז זה לא באמת "מבודד"?)12/04/2024 14:07elxyzad כתב: יש פה עוד שכבת הגנה, אבל עדיין יש רשת משותפת בין ה host לvm שלך ומשם תיאורטית לכל הרשת שלך....
אני אצטרך לנסות ליישם את מה ששלחת מקודם עם PFSENSE (עוד משהו שמעולם לא עשיתי, אז יקח קצת זמן)
אתה יכול גם עם openwrt במקום pfsense אם אתה רוצה.12/04/2024 15:00chungus כתב: תודה נראה לי הבנתי (פשוט כי הADAPTER שמחבר לרשת הביתית מחובר גם ל-VM ביחד עם הVLAN אז זה לא באמת "מבודד"?)
אני אצטרך לנסות ליישם את מה ששלחת מקודם עם PFSENSE (עוד משהו שמעולם לא עשיתי, אז יקח קצת זמן)...
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
שרת APACHE זה שרת WEB, שרת NGINX זה שרת reverse proxy וזה שהם נמצאים על מכונה וירטואלית ב-HYPERV זה רק אומר שהם לא נמצאים על מכונה פיזית ואין לכך שום קשר או שום הקשר ל DMZ.12/04/2024 12:39chungus כתב: חשבתי שאם השרת (APACHE או NGINX) נמצאים על מכונה וירטואלית ב-HYPERV זה מספיק טוב ואולי סוג של DMZ
...
זה כמו, שאם היית כותב שבגלל שיש לי מקלדת במחשב, אז אני חשבתי שאני לא צריך בו ספק כוח למשל או, אם יש לי עכבר במחשב, אז אני לא צריך בו כבר את כרטיס קול...
לא מובן מה זה פתח בהקשר זה שאתה כותב עליו, אבל, את ה DMZ תמיד מגדירים באותה הצורה, על הנתב שמחבר כמה רשתות משנה פנימיות ל WAN ושקיים על נתב זה רכיב של FIREWALL שניתן להגדיר עליו את הכללים הנדרשים לצורך יצירת רשת DMZ.12/04/2024 12:39chungus כתב: איך היית מגדיר DMZ עם HYPER V? כי כרגע הפתח הוא מכיוון הHYPER V ולא הראוטר נכון?
אולי בעזרת VLAN?...
במרקה שלך, זה יכול להיות נתב חיצוני שעונה לדרישות אלה, נתב שרץ על מכונה פיזית או וירטואלית או שזה יכול להיות נתב שהוא אחת המכונות הווירטואליות שרצה על שרת ב-HYPER-V, במקביל למכונה שמריצה את שרת UBUNTU.
אם אנו מדברים על נתב חיצוני, אז אחת האפשרויות כבר הסברתי לך בדיון הקודם שפתחת, שבו דובר על נתב ביתי פשוט שניתן להתקין עליו את OpenWRT. אותו ה AX6000 למשל, אם אתה זוכר. וכבר אז בדיון ההוא כתבתי לך שהשרת שממוקם ב DMZ במקרה זה יכול לרוץ גם על מכונה וירטואלית.
ואם אנו מדברים על אפשרות אחרת, שהיא נתב שרץ על מכונה וירטואלית ב-HYPER-V, אז זה יכול להיות pfSense למשל. רק מה, צריכים להבין, שכל זה עושים על שרת HYPER-V שהוא לא גם לגמרי במקרה גם מחשב ה desktop שאתה עובד עליו, אלה על שרת, שלא משמש לצורך כך שיעבדו עליו במקביל כמחשב ביתי. וכמובן שזה יהיה שרת עם מספיק משאבים בכדי לשרת את כל הצרכים של המכונות הווירטואליות.
ובכל המקרים עושים את זה גם על ידי שימוש בעזרת VLAN. כי, גם, אם אתה משתמש בנתב חיצוני, אז אתה צריך שגם נתב זה יתמוך ב VLAN Trunking, בכדי שאת הפורט של המתג שלו שיתחבר לשרת HYPER-V ניתן יהיה להגדיר כ VLAN Trunk עם הגדרות נדרשות וגם את השרת HYPER-V אתה צריך להגדיר כך שיהיה עליו VLAN Trunk לכיוון הפורט של הנתב.
גם, אם אתה משתמש בנתב שהוא אחת המכונות הווירטואליות בשרת HYPER-V, אז, אתה צריך בו שני כרטיסי רשת פיזיים, אחד לחיבור של WAN ( מספק האינטרנט שלך והשני יהיה חיבור למתג שעליו מחוברים כל ההתקני רשת בבית. וגם במקרה זה צריך יהיה להשתמש ב VLAN Trunking בכדי שנתב זה יוכל לנהל כמה רשתות משנה.
-
chungus
- חבר פעיל

- תגובות: 59
- הצטרף: מרץ 2024
- שם מלא: Chungus Boi
- מיקום: Israel
- נתן תודות: 66 פעמים
- קיבל תודות: 0
גם openwrt לא ניסיתי, אז אצטרך לבחור אחד מהם...
אנ ציירתי את מה שהבנתי שקורה עכשיו ולמה אני קורא "פתח" - לפי מה שהגדרתי עכשיו, ל-UBUNTU מחוברים 2 LAN - אחד עם אייפי של הספק כדי לספק אינטרנט ואחד עם אייפי שונה שהגדרתי:12/04/2024 15:28sys_admin כתב: שרת APACHE זה שרת WEB, שרת NGINX זה שרת reverse proxy וזה שהם נמצאים על מכונה וירטואלית ב-HYPERV זה רק אומר שהם לא נמצאים על מכונה פיזית ואין לכך שום קשר או שום הקשר ל DMZ.
זה כמו, שאם היית כותב שבגלל שיש לי מקלדת במחשב, אז אני חשבתי שאני לא צריך בו ספק כוח למשל או, אם יש לי עכבר במחשב, אז אני לא צריך בו כבר את כרטיס קול...
לא מובן מה זה פתח בהקשר זה שאתה כותב עליו, אבל, את ה DMZ תמיד מגדירים באותה הצורה, על הנתב שמחבר כמה רשתות משנה פנימיות ל WAN ושקיים על נתב זה רכיב של FIREWALL שניתן להגדיר עליו את הכללים הנדרשים לצורך יצירת רשת DMZ.
במרקה שלך, זה יכול להיות נתב חיצוני שעונה לדרישות אלה, נתב שרץ על מכונה פיזית או וירטואלית או שזה יכול להיות נתב שהוא אחת המכונות הווירטואליות שרצה על שרת ב-HYPER-V, במקביל למכונה שמריצה את שרת UBUNTU.
אם אנו מדברים על נתב חיצוני, אז אחת האפשרויות כבר הסברתי לך בדיון הקודם שפתחת, שבו דובר על נתב ביתי פשוט שניתן להתקין עליו את OpenWRT. אותו ה AX6000 למשל, אם אתה זוכר. וכבר אז בדיון ההוא כתבתי לך שהשרת שממוקם ב DMZ במקרה זה יכול לרוץ גם על מכונה וירטואלית.
ואם אנו מדברים על אפשרות אחרת, שהיא נתב שרץ על מכונה וירטואלית ב-HYPER-V, אז זה יכול להיות pfSense למשל. רק מה, צריכים להבין, שכל זה עושים על שרת HYPER-V שהוא לא גם לגמרי במקרה גם מחשב ה desktop שאתה עובד עליו, אלה על שרת, שלא משמש לצורך כך שיעבדו עליו במקביל כמחשב ביתי. וכמובן שזה יהיה שרת עם מספיק משאבים בכדי לשרת את כל הצרכים של המכונות הווירטואליות.
ובכל המקרים עושים את זה גם על ידי שימוש בעזרת VLAN. כי, גם, אם אתה משתמש בנתב חיצוני, אז אתה צריך שגם נתב זה יתמוך ב VLAN Trunking, בכדי שאת הפורט של המתג שלו שיתחבר לשרת HYPER-V ניתן יהיה להגדיר כ VLAN Trunk עם הגדרות נדרשות וגם את השרת HYPER-V אתה צריך להגדיר כך שיהיה עליו VLAN Trunk לכיוון הפורט של הנתב.
גם, אם אתה משתמש בנתב שהוא אחת המכונות הווירטואליות בשרת HYPER-V, אז, אתה צריך בו שני כרטיסי רשת פיזיים, אחד לחיבור של WAN ( מספק האינטרנט שלך והשני יהיה חיבור למתג שעליו מחוברים כל ההתקני רשת בבית. וגם במקרה זה צריך יהיה להשתמש ב VLAN Trunking בכדי שנתב זה יוכל לנהל כמה רשתות משנה....
האם בסופו של דבר, כדי להגיע למצב בטוח, אני אמור להפריד לגמרי את החיבור מהרשת הביתית, למשל לשים עוד מכונה וירטואלית שתריץ PFSENSE או OPENWRT ותעמוד בין הרשת הביתית לשאר המכונות הוירטואליות ותתפקד כ"נתב"? אני מדבר על פתרון שהוא לא בעזרת ראוטר פיזי כי כרגע אין לי. האם הדיאגרמה הזו נכונה?
**השימוש היחיד של המחשב הזה הוא בשביל הHYPERV ולתפקד כ"שרת" אז אף אחד אחר לא ישתמש בו חוץ מזה
גם יש לו משאבים יחסית סבבה למה שהוא אמור להריץ (Ryzen 5 3600, 32B RAM, 1TB NVME)
-
chungus
- חבר פעיל

- תגובות: 59
- הצטרף: מרץ 2024
- שם מלא: Chungus Boi
- מיקום: Israel
- נתן תודות: 66 פעמים
- קיבל תודות: 0
עדכון: האם יש דרך לעשות את זה מבלי להתקין WINDOWS SERVER12/04/2024 13:53elxyzad כתב: https://www.dannymoran.com/hyper-v-lab/
תעשה מה שהוא עשה. פתרון מאובטח ומבודד מהרשת הפנימית....
הכוונה לעשות איכשהו ישר PFSENSE למכונות הוירטואליות?
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
שרבטתי לך תרשים של מה שאתה צריך לעשות, מה לחבר ואיך להגדיר. זה בדיוק מה שכבר הסברתי מקודם במילים: מקווה שעכשיו כבר לא יכולים להיות דברים לא מובנים בהקשר זה.12/04/2024 20:36chungus כתב: גם openwrt לא ניסיתי, אז אצטרך לבחור אחד מהם
אנ ציירתי את מה שהבנתי שקורה עכשיו ולמה אני קורא "פתח" - לפי מה שהגדרתי עכשיו, ל-UBUNTU מחוברים 2 LAN - אחד עם אייפי של הספק כדי לספק אינטרנט ואחד עם אייפי שונה שהגדרתי:
האם בסופו של דבר, כדי להגיע למצב בטוח, אני אמור להפריד לגמרי את החיבור מהרשת הביתית, למשל לשים עוד מכונה וירטואלית שתריץ PFSENSE או OPENWRT ותעמוד בין הרשת הביתית לשאר המכונות הוירטואליות ותתפקד כ"נתב"? אני מדבר על פתרון שהוא לא בעזרת ראוטר פיזי כי כרגע אין לי. האם הדיאגרמה הזו נכונה?
**השימוש היחיד של המחשב הזה הוא בשביל הHYPERV ולתפקד כ"שרת" אז אף אחד אחר לא ישתמש בו חוץ מזה
גם יש לו משאבים יחסית סבבה למה שהוא אמור להריץ (Ryzen 5 3600, 32B RAM, 1TB NVME)...
-
chungus
- חבר פעיל

- תגובות: 59
- הצטרף: מרץ 2024
- שם מלא: Chungus Boi
- מיקום: Israel
- נתן תודות: 66 פעמים
- קיבל תודות: 0
13/04/2024 17:21sys_admin כתב: שרבטתי לך תרשים של מה שאתה צריך לעשות, מה לחבר ואיך להגדיר. זה בדיוק מה שכבר הסברתי מקודם במילים: מקווה שעכשיו כבר לא יכולים להיות דברים לא מובנים בהקשר זה....
תודה על ההשקעה, כן זה מובן, אבל לדעתי במצב הנוכחי אני לא יכול לעשות בדיוק את הדבר הזה (אין לי עוד מתג פיזי וכרטיס רשת פיזי)כרגע מה שיש לי זה רק כרטיס רשת אחד - בהמשך הפוסט למטה אני אסביר מה אני מנסה לעשות (אולי זה גם נחשב כ"בידוד") - אשמח לעזרה עם זה
כרגע יש לי 2 מתגים ב-HYPER-V:...
WAN מסוג EXTERNAL SWITCH שמחובר למכונה הוירטואלית עם pfSense.
ו-LAN מסוג PRIVATE SWITCH - הוא מחובר גם לpfSense ביחד עם הWAN.
זאת אומרת שעד כה זה כמו בסרטון.
עכשיו הפעלתי עליו DHCP עם טווח כתובות שונה - 172.15.10.1/24
ב-UBUNTU חיברתי את מתג ה-LAN בלבד, ואכן הוא מקבל כתובת IP עם הטווח שהוגדר ב-pfSense.
אני מצליח לעשות פינג לאתרים כמו גוגל, אבל רק דרך ה-IP שלהם (כי לא הוגדר DNS RESOLVER? האם עושים את זה ב-PFSENSE?)
אבל, אין גישה דרך ה-CLOUDFLARE TUNNEL. אם נגיד הIP של הUBUNTU הוא 172.15.10.1 ואני מגדיר אותו בTUNNEL, האתר לא עובד, ואני מקבל BAD GATEWAY.
בנוסף - אני לא מצליח לגשת ל WEBCONFIGURATOR של ה-WAN - אולי פשוט אין ל WAN?
ולגבי הWEBCONFIGURATOR של ה-LAN - האם כדי לגשת אליו, אני אצטרך ליצור מכונה וירטואלית כלשהי עם אותו טווח כתובות? כי אני לא מצליח להיכנס ל-172.15.100.138 מהמחשב עצמו שיש לו טווח כתובות של 10.0.0.138/24
ככה זה נראה ב-PFSENSE:
שאם הבנתי נכון, מה שאמורים להשיג במצב הזה זה ככה:
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
אם אין לך מתג פיזי ועוד כרטיס רשת באותו המחשב שמריץ את HYPER-V שיכול לשמש ל WAN, אז מן הסתם שאתה לא יכול לעשות את מה שאתה מנסה לבצע, וזה מהסיבה הפשוטה שעדיין מהשרת UBUNTU תהיה חשופה כל הרשת הפנימית שלך.13/04/2024 20:02chungus כתב:תודה על ההשקעה, כן זה מובן, אבל לדעתי במצב הנוכחי אני לא יכול לעשות בדיוק את הדבר הזה (אין לי עוד מתג פיזי וכרטיס רשת פיזי)
כרגע מה שיש לי זה רק כרטיס רשת אחד - בהמשך הפוסט למטה אני אסביר מה אני מנסה לעשות (אולי זה גם נחשב כ"בידוד") - אשמח לעזרה עם זה
כרגע יש לי 2 מתגים ב-HYPER-V:
WAN מסוג EXTERNAL SWITCH שמחובר למכונה הוירטואלית עם pfSense.
ו-LAN מסוג PRIVATE SWITCH - הוא מחובר גם לpfSense ביחד עם הWAN.
זאת אומרת שעד כה זה כמו בסרטון.
עכשיו הפעלתי עליו DHCP עם טווח כתובות שונה - 172.15.10.1/24
ב-UBUNTU חיברתי את מתג ה-LAN בלבד, ואכן הוא מקבל כתובת IP עם הטווח שהוגדר ב-pfSense.
אני מצליח לעשות פינג לאתרים כמו גוגל, אבל רק דרך ה-IP שלהם (כי לא הוגדר DNS RESOLVER? האם עושים את זה ב-PFSENSE?)
אבל, אין גישה דרך ה-CLOUDFLARE TUNNEL. אם נגיד הIP של הUBUNTU הוא 172.15.10.1 ואני מגדיר אותו בTUNNEL, האתר לא עובד, ואני מקבל BAD GATEWAY.
בנוסף - אני לא מצליח לגשת ל WEBCONFIGURATOR של ה-WAN - אולי פשוט אין ל WAN?
ולגבי הWEBCONFIGURATOR של ה-LAN - האם כדי לגשת אליו, אני אצטרך ליצור מכונה וירטואלית כלשהי עם אותו טווח כתובות? כי אני לא מצליח להיכנס ל-172.15.100.138 מהמחשב עצמו שיש לו טווח כתובות של 10.0.0.138/24
ככה זה נראה ב-PFSENSE:
שאם הבנתי נכון, מה שאמורים להשיג במצב הזה זה ככה:
...






