Size: a a a

2020 February 29

АЯ

Александр Яздесь in ru_proxmox
Aleksandr ( 亚历山大 ) Ulyanov ( 乌里扬诺夫 )
Хорошее замечание, надо добавить в правила оформления проблемы) (про чувствительные данные в логах)
Привычка)
источник

СГ

Сергей Голод in ru_proxmox
Kirill
Да, на интерфейсе, который пробрасывается на ВМ(тот самый бридж) без него фв вообще не работает, и написанно, что надо включать. К конфигам щас нет доступа, не дома, но там все дефолтно. С ip xxx на порт 22 accept, и так для днс, веб портов и парочка кастомных. По умолчанию input - drop. За натом не спрятать, у  каждой вм свой ИП. Больше не понятно, одни и те же правила, а эффект разный. Ощущение что и правда как выше написали дело в mtu или в connection state
А до вашей целевой ВМ, куда ssh «тормозит» пинги проходят?
источник

K

Kirill in ru_proxmox
Сергей Голод
А до вашей целевой ВМ, куда ssh «тормозит» пинги проходят?
да.
источник

СГ

Сергей Голод in ru_proxmox
Kirill
да.
А пинг с ключом -s 8000 работает?
источник

K

Kirill in ru_proxmox
Сергей Голод
А пинг с ключом -s 8000 работает?
ага 150мс
источник

СГ

Сергей Голод in ru_proxmox
Kirill
ага 150мс
Если нет потерь пакетов, то важна не задержка а сам факт что работает. Если бы мту был поломан, то у вас бы большие пакеты не проходили. Пробуйте подключиться к ssh с ключом -v и смотрите что происходит во время паузы. Ну и можно tcpdump трафик посмотреть перед целевой ВМ
источник

EP

Eugene Panin in ru_proxmox
Народ, обьясните, а OVS в чем резон выбирать, тот же бридж или бонд
источник

АЯ

Александр Яздесь in ru_proxmox
Eugene Panin
Народ, обьясните, а OVS в чем резон выбирать, тот же бридж или бонд
Это замена стандартному с полнофункциональными вланами и RSTP, например
источник

АЯ

Александр Яздесь in ru_proxmox
В чем-то на микротик в свитч-конфигурации похоже
источник

АЯ

Александр Яздесь in ru_proxmox
Если вдруг стандартного не хватает
источник

АЯ

Александр Яздесь in ru_proxmox
(Вот как внутри стандартного линуксового бриджа управлять вланами виртуалок? вопрос не праздный, я в чем-то нуб))
источник

EP

Eugene Panin in ru_proxmox
О, я понял, спасибо )
источник

АЯ

Александр Яздесь in ru_proxmox
Велкам)
источник

АЯ

Александр Яздесь in ru_proxmox
Kirill
Спасибо) жаль щас не могу за неимением доступа. Я ставил на году, дополняя destination ip. Меня во всем этом смущает только одно. На одной из ВМ крутиться Веста, с иптаблесов настроенным (в данный момент офф). Так вот там input drop, и те же настройки , что и на пве-фв. И все прекрасно). Отсюда мой вывод что я где-то криворучу в настройках, но не пойму в каких), но явно не в правилах. Буду копать по наводкам выше)
Я все думаю про твои конфиги, потому, что все ещё слабо понимаю, но общая концепция такова - если настраиваем пве-фв в хост-режиме (на дц), то инпут дроп, выше разрешить отдельные вещи для управления самим дц, ниже ФОРВАРД нужных портов до виртуалок. Если же настраиваем в вм-режиме (пве-фв на виртуалках), то нужные ресурсы разрешаем в ИНПУТ-цепочке, форвардить там ничего не надо без особой задачи. У тебя так?
источник

АЯ

Александр Яздесь in ru_proxmox
Простите, фигню сморозил, забыл, что у пве нет форварда)
источник

АЯ

Александр Яздесь in ru_proxmox
иптабелс, да не тот
источник

K

Kirill in ru_proxmox
Александр Яздесь
Я все думаю про твои конфиги, потому, что все ещё слабо понимаю, но общая концепция такова - если настраиваем пве-фв в хост-режиме (на дц), то инпут дроп, выше разрешить отдельные вещи для управления самим дц, ниже ФОРВАРД нужных портов до виртуалок. Если же настраиваем в вм-режиме (пве-фв на виртуалках), то нужные ресурсы разрешаем в ИНПУТ-цепочке, форвардить там ничего не надо без особой задачи. У тебя так?
источник

K

Kirill in ru_proxmox
Александр Яздесь
Простите, фигню сморозил, забыл, что у пве нет форварда)
вот у меня группа такая, создана на дц, применена на ВМ (в пве)
источник

K

Kirill in ru_proxmox
эти же настройки, только под консольный формат иптаблес, прописанные на самых машинах - работают как и предполагалось, если же путем графического добавления в пве - долгий отклик. вот tcpdumpом только не прогонял пока еще, как посоветовал Сергей.
источник

АЯ

Александр Яздесь in ru_proxmox
Kirill
эти же настройки, только под консольный формат иптаблес, прописанные на самых машинах - работают как и предполагалось, если же путем графического добавления в пве - долгий отклик. вот tcpdumpом только не прогонял пока еще, как посоветовал Сергей.
Теперь понял, в чем проблема) я думал про иптаблес в самих гостевых ОС) тогда посоветую поставить себе (откуда соединяешься) конфиги ручные и гуишные точно одинаковые? Сделай дифф (можно даже онлайн), вдруг пара отличий найдётся.
источник