Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Win Serv 2012R2 teaming op IP adres basis

Pagina: 1
Acties:

Vraag


  • Gijs007
  • Registratie: Februari 2008
  • Laatst online: 23:41
Situatie:
1 server met 2 netwerkpoorten en een stuk of 5 IP adressen.

Ik maak gebruik van de teaming functie in Windows Server 2012 R2 in Switch Independent mode (of eventueel kan gebruik worden gemaakt van een vergelijkbare functie van de Intel proset driver voor de netwerkkaart.)

Vraag:
Ik wil de link aggregration/redundancy alleen gebruiken voor bepaalde IP's:
De netwerkadapters moeten dus eigenlijk zowel als in een team als individueel functioneren.
Dit zijn fictieve voorbeeld IP's de daadwerkelijke IP's zijn public en er vindt dus geen NAT plaats

192.168.1.1 A
192.168.1.2 A B*
192.168.1.3 A B*
192.168.1.4 A B*
192.168.1.5 A B*

Waarbij A en B de twee netwerk poorten zijn.
Het sterretje geeft de standaard/voorkeur netwerk poort voor binnenkomend verkeer aan (aangezien de switch slechts een poort kan gebruiken voor inkomend verkeer omdat deze geen LACP o.i.d. ondersteund.)

Het eerste voordeel is dat omdat ik meerdere IP's heb als nog handmatig een beetje kan load balancen voor inbound verkeer door de IP's te verdelen over de twee adapters. (althans in theorie)

De tweede en voornaamste rede dat ik dit wil is omdat op IP: 192.168.1.1 een service draait die soms wordt aangevallen door DDoS aanvallen.
Door dit IP alleen op poort A te laten werken zijn de andere IP's en bijbehorende diensten alsnog bereikbaar via poort B. (Althans zolang als dat er verder op in het netwerk, bijvoorbeeld bij de switch geen problemen optreden. Ik ben er van bewust dat dit geen perfect oplossing is.)

Ik kan dit natuurlijk wel zonder teaming doen door gewoon beide netwerkkaarten IP's toe te wijzen, maar dan heb ik geen failover voor de IP's 192.168.1.2 t/m 1.5, terwijl ik dat wel graag zou willen.

AMD Ryzen 7 9800X3D | Corsair H150i Elite LCD | GIGABYTE X670E AORUS XTREME | G.Skill Trident Z F5-7800J3646H16GX2-TZ5RK | Inno3D GeForce RTX 4090 iCHILL X3 | Corsair HX1000i | Crucial T700 4TB | Intel Optane 905P 1.5TB | MP600 NH 8TB | Corsair iCUE 5000T

Alle reacties


  • RGAT
  • Registratie: Augustus 2011
  • Niet online
Vziw kan je niet NIC's in een team laten werken + niet in een team laten werken.
Maar misschien kan je 2 teams aanmaken, waardoor je 2 IP's kan gebruiken en op beide verbindingen failover hebt?

Fixing things to the breaking point...


  • Gijs007
  • Registratie: Februari 2008
  • Laatst online: 23:41
RGAT schreef op zaterdag 23 april 2016 @ 02:42:
Vziw kan je niet NIC's in een team laten werken + niet in een team laten werken.
Maar misschien kan je 2 teams aanmaken, waardoor je 2 IP's kan gebruiken en op beide verbindingen failover hebt?
Nee, helaas kan een netwerk adapter maar bij een team horen.
De individuele netwerkadapters zijn nog wel zichtbaar in het "adapterinstellingen" scherm, maar zodra ik IPV4 inschakel voor deze individuele adapter wordt deze automatisch weer uitgeschakeld.

AMD Ryzen 7 9800X3D | Corsair H150i Elite LCD | GIGABYTE X670E AORUS XTREME | G.Skill Trident Z F5-7800J3646H16GX2-TZ5RK | Inno3D GeForce RTX 4090 iCHILL X3 | Corsair HX1000i | Crucial T700 4TB | Intel Optane 905P 1.5TB | MP600 NH 8TB | Corsair iCUE 5000T


  • RGAT
  • Registratie: Augustus 2011
  • Niet online
Oeps, verkeerd gelezen dat er maar 2 NIC's zijn.
Las het lijstje IP's en nam aan dat er ook zoveel NIC's waren...
Maar vziw kan je niet een adapter gebruiken in zowel een team als zelfstandig, gaat sowieso tegen het idee van een team in.
Maar als het probleem die DDoS is, zou een team dat niet echt helpen...
Als je een team hebt met 2 NIC's en stel dat het zo kan...
Team: 192.168.1.1
Nic1: 192.168.1.2
Nic2: 192.168.1.3
Dan nog zullen Nic1 en Nic2 overspoeld worden door de DDoS en heeft het weinig zin om 3 keer een volgespamd adres te hebben.
Verder zal een tweede IP uiteindelijk ook wel bekend worden bij de DDoS-er, zou toch kijken of je een service zoals Cloudflare oid er tussen kan zetten of met de provider iets kan regelen dat het tegen gehouden wordt...

Fixing things to the breaking point...


  • Gijs007
  • Registratie: Februari 2008
  • Laatst online: 23:41
RGAT schreef op zaterdag 23 april 2016 @ 13:14:
Oeps, verkeerd gelezen dat er maar 2 NIC's zijn.
Las het lijstje IP's en nam aan dat er ook zoveel NIC's waren...
Maar vziw kan je niet een adapter gebruiken in zowel een team als zelfstandig, gaat sowieso tegen het idee van een team in.
Maar als het probleem die DDoS is, zou een team dat niet echt helpen...
Als je een team hebt met 2 NIC's en stel dat het zo kan...
Team: 192.168.1.1
Nic1: 192.168.1.2
Nic2: 192.168.1.3
Dan nog zullen Nic1 en Nic2 overspoeld worden door de DDoS en heeft het weinig zin om 3 keer een volgespamd adres te hebben.
Verder zal een tweede IP uiteindelijk ook wel bekend worden bij de DDoS-er, zou toch kijken of je een service zoals Cloudflare oid er tussen kan zetten of met de provider iets kan regelen dat het tegen gehouden wordt...
Het moet zijn:
Team: 192.168.1.2 t/m 5 (met als voorkeursadapter Nic2 voor inkomend verkeer)
Nic1: 192.168.1.1

De DDoSer zijn gewoon script kidies/kinderen die een tooltje als loic gebruiken en die dus geen weet hebben van de andere IP's op de zelfde server. Ik zei ook al dat het geen perfecte oplossing is, maar het is wel de meest goedkope (lees: gratis) oplossing die naar verwachting erg effectief zal zijn om de impact van een DDoS te verkleinen. (De game servers/diensten op 192.168.1.1 zullen alsnog down gaan, en dat is wat de DDoSers willen dus die andere IP's zullen ze ook niet interesseren)

Cloudflare beveiligt alleen websites, geen mailservers of andere diensten zoals game servers.
DDoS beveiliging die hier wel iets mee kan doen kost te veel (lees 200+ euro per maand) en ook daarvan is de effectiviteit niet bewezen. Heb bijvoorbeeld die van OVH wel eens geprobeerd maar ook die beveiliging is niet perfect.

AMD Ryzen 7 9800X3D | Corsair H150i Elite LCD | GIGABYTE X670E AORUS XTREME | G.Skill Trident Z F5-7800J3646H16GX2-TZ5RK | Inno3D GeForce RTX 4090 iCHILL X3 | Corsair HX1000i | Crucial T700 4TB | Intel Optane 905P 1.5TB | MP600 NH 8TB | Corsair iCUE 5000T


  • RGAT
  • Registratie: Augustus 2011
  • Niet online
Naja ik zou er niet vanuit gaan dat ze niet je IP kunnen vinden, hebben ze al een keer gedaan blijkbaar ;)
Zou er in ieder geval rekening mee houden dat dit maar een tijdelijke oplossing zal zijn, helaas...

Anyway als de gameservers toch al down gaan, om de DDoS-er het idee te geven dat het effectief is, kan je dan niet gewoon de rest op een ander IP gooien (zonder loadbalancing)?
Zeker met een team heb je het zo gebeuren dat ze je team DDoSen en beide NIC's nutteloos zijn, zou het in dit geval met een DDoS zo gescheiden mogelijk houden in de hoop dat ze inderdaad het houden bij de gameservers...
Een normaal team zal iig DDoS verkeer ontvangen en dat gaan balanceren over beide NIC's, de DDoSer ziet dat het niet meer zo goed werkt en regelt meer capaciteit om beide NIC's offline te duwen...
(En mogelijk kan je het melden bij je eigen ISP, en als je weet welke IP's het vandaan komt ook bij die ISPs, kleine kans dat die er iets mee doen maar wie weet.)

Fixing things to the breaking point...

Pagina: 1