ESX in datacenter : firewall cluster met 1 publiek IP

Pagina: 1
Acties:

  • Dieter
  • Registratie: Januari 2001
  • Laatst online: 20-07-2021
Hallo,

ik heb hier een ESX3i staan die ik graag in een datacenter op colo wil plaatsen. Op deze colo krijg ik 1 publiek IP adres.

Ik heb een virtuele router (monowall/pfsense) die gekoppeld zal zijn op een virtuele switch aan het fysieke netwerk. Deze zal het publiek IP adres krijgen.
De machines die er achter zitten, hangen op een private vswitch, en kunnen enkel de router bereiken.

INTERNET --> vswitch0 --> Firewall --> vswitch1 --> intern netwerk

Het probleem dat zich zal stellen is dat wanneer de firewall down gaat, of wanneer er een menselijke fout gebeurd in de configuratie, alle machines achter de firewall niet meer bereikbaar gaan zijn. Het is ook de bedoeling dat de ESX server gemanaged wordt van binnen het vswitch1 netwerk (dus niet rechtstreeks vanop het internet). Even ter info : ik zal een VPN tunnel opzetten met deze externe locatie zodat de servers normaal bereikbaar zijn van mijn thuislocatie.

Ik wil dus graag 2 firewall's ter beschikking, zodat wanneer er 1 down gaat of er onderhoud op moet gebeuren, de andere gewoon overneemt. Een aparte externe firewall is geen optie. Ik wil alles binnen de ESX regelen.

Probleem zit hem vooral in het publiek IP. PFSense kent CARP, maar ik kan nergens vinden of het nu mogelijk is om deze opstelling te bouwen met maar 1 publiek IP.

Iemand ervaringen mee ?

[ Voor 3% gewijzigd door Dieter op 01-05-2009 09:55 ]


  • morphje
  • Registratie: Juni 2001
  • Laatst online: 09-01 15:38

morphje

let's all love lain

Het probleem zit met name in het feit dat je maar 1 extern IP hebt. Je kan zoveel maatregelen nemen als dat je wilt, maar als je ESX over de nek gaat, dan zijn ook redundante firewalls niet meer bereikbaar en daarmee je console van de ESX

Ik zou dan in een dergelijke setup zelf niet een redundante firewall bouwen, omdat het relatief weinig zin heeft. Als je al iets wilt bouwen, zorg er dan voor dat je op de een of andere manier bij je console kan komen. Dan kan je in alle gevallen in ieder geval een reset hier, of een herconfig daar doen.

  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 30-06-2025
Je zou er voor kunnen kiezen om naast deze machine ook een hardware firewall te colocaten. Extra ip adressen zullen ook de kosten niet zijn. Je zou er dus voor kunnen kiezen om een 2e interface of ip adres te nemen bij je colo server.

Zelf heb ik 1 interface voor mn server en een 2e interface voor mn ILO dus ook 2 publieke ip adressen. En als dat allemaal niet meer werkt rij ik ff langs. Colo in de buurt is heel prettig 8)

[ Voor 11% gewijzigd door raymonvdm op 02-05-2009 21:23 ]