Die Foren-SW läuft ohne erkennbare Probleme. Sollte doch etwas nicht funktionieren, bitte gerne hier jederzeit melden und wir kümmern uns zeitnah darum. Danke!

Webserver in DMZ nicht erreichbar

Moderatoren: irix, Dayworker

Member
Beiträge: 4
Registriert: 23.05.2016, 10:00

Webserver in DMZ nicht erreichbar

Beitragvon bountyhunter » 24.05.2016, 16:05

Hallo zusammen,
ich bin seit einigen Tagen am versuchen, vSphere richtig zu konfigurieren, so dass ich meinen Webserver innerhalb der DMZ erreiche.
So habe ich DMZ aufgebaut:

Bild

Was mich wundert ist, dass ich bei der zweiten Karten, keinen IP Adressbereich eintragen kann.

Bild

Ich bekomme auch den wenn ich auf den Client über die Konsole zugreife, keinen anderen Server angepingt, aber wiederum von einem anderen Server meinen neuen Webserver.
Untereinander bekomme ich die Server auch angepingt.

Habe ich im Aufbau einen Fehler gemacht?
Die IP Adresse ist in den Regeln der DMZ hinterlegt.
Muss ich auch die IP des VMkernel Port in der Firewall eintragen?

Gruß
Danke für Eure Hilfe
Michael

King of the Hill
Beiträge: 12944
Registriert: 02.08.2008, 15:06
Wohnort: Hannover/Wuerzburg
Kontaktdaten:

Beitragvon irix » 24.05.2016, 16:25

Ah..... Baum, Wald... bzw. noch nicht verstanden haben das das "normale" ESXi Networking viel, viel einfacher ist als man es sich vorstellen mag am Anfang. Die schlechte Antwort gleich Vorweg: Es ist nicht die Aufgabe vom ESXi das zuloesen und das tut er auch nicht.


1. Loesche die VMkernel Portgruppe "DMZ"
2. Benenne mal die "VM Network"s in etwas um was fuer dich Sinn ergibt wie z.B "Internes LAN", "DMZ", "Production", "MGMT" oder auch Anwendungsbezogen wie "SQL" sofern man genug VMs hat die da dann reinfallen
3. Ob du alle Portgruppen auf einen vSwitch packst oder aber auf getrennte spielt nicht so die Rolle und haengt von der Anzahl der pNICs mit ab. Ja es ist einfacher wenn man mehrere vSwitches hat weil dann man dedi. VMNICs zugeordnet und das bildliche macht es leichter die Topologie zu erkennen.

So... nun weis ich nicht genau wie ich es am einfachsten sagen soll. "Eigentlich" hat der ESXi selber nichts, aber auch garnichts mit den IP Adressen und dem Routing der VM Guests am Hut. Das was du da im Network Editor anlegst ist der Weg des Netzwerkverkehrs "durch" den ESXi und ueber welche phys. VMNIC der Traffic fliesst. Es gelten erstmal die gleichen Regeln wie auch in der phys. Welt. Soll das IP Paket sein Subnet verlassen so schickt es ein OS das die hinterlegte GW Adresse.

Ein ESXi hat nur IPs fuer "sich selber" um IP basierte Dienste wie vMotion, FT, MGMT zu realisieren. Die VM Guests haben damit nichts zuschaffen. Aus diesem Grund gibts auch 2 verschiedene Portgruppen vom Typ "VM Network" und "VM Kernel".

Wenn du 2 verschiedene Netzwerkzonen realisieren willst dann brauchst du eine FW/Router. Ja das kann eine Linux/Router VM sein oder ein phys. Device. Eine FW kann mehrere Beinchen haben so das sie in jedem Netz mithaengt und das waere dann auch fuer das entsprechende Netzwerksegment die GW Adresse.

Wenn der Grossen mal gefallen ist dann mal bei Gelegenheit https://kensvirtualreality.wordpress.co ... te-part-1/ lesen.

Hinweis:
Das es NSX, vCNS gibt ignorieren wir mal hier.

Gruss
Joerg

Guru
Beiträge: 2731
Registriert: 23.02.2012, 12:26

Beitragvon ~thc » 24.05.2016, 16:25

Moin.

Was beabsichtigst du mit
- dem zweiten VMKernel-Port "DMZ"?
- dem VLAN auf dem zweiten vSwitch?

Die "überwachten IP-Bereiche" trägt der ESXi selbst ein - da kannst du nichts ändern und es muss auch nicht stimmen.

EDIT: Too late.

Member
Beiträge: 4
Registriert: 23.05.2016, 10:00

Beitragvon bountyhunter » 25.05.2016, 15:32

Hallo,
danke für Eure Antworten.
Die vmnic1 hängt auf dem FW Port für die DMZ.
Der Webserver ist der DMZ zugeordnet in der FW, trotzdem kann ich den Webserver nicht pingen bzw Remote drauf zugreifen.
Beim alten Webserver, der noch auf einer physikalischen Maschine innerhalb der DMZ ist, geht das.
Ein Vlan ist nicht für die DMZ eingerichtet, am Port war noch eine Beschriftung.

Nach Euren Rat habe ich es jetzt so aufgebaut:
Bild

Habt Ihr vllt eine Idee, wo der Fehler liegen könnte?
Die FW ist eine Securepoint 10 .

Gruß und Danke
Michael

King of the Hill
Beiträge: 12944
Registriert: 02.08.2008, 15:06
Wohnort: Hannover/Wuerzburg
Kontaktdaten:

Beitragvon irix » 25.05.2016, 15:43

Die Webserver VM ist ein Linux? Stelle sicher das die IP Konfig innerhalb des GuestOS funktioniert bzw. fuer die virtulle vNIC ein eth0 vorhanden ist. Dann ping mal das GW was ja die FW sein sollte an und schau obs antwortet.

Pruefe auch ob die vNIC aktiviert und verbunden ist. Weil wenn das virtuelle Patchkabel drausen ist dann ist es schleicht mit einem Ping.

Wenn du pruefen willst ob mit der VM alles i.o ist so kannst du auch eine 2 VM dort plazieren auf der Portgruppe "DMZ" und eine IP aus dem selben Subnet vergeben. Die beiden VMs sehen sich dann und kannst gucken ob sie anworten. Wenn nicht ist es ein Problem in der GuestOS konfig bzw. deren lokalen FW und nicht das phys. Netzewerk und die phys. FW.

Gruss
Joerg

Member
Beiträge: 4
Registriert: 23.05.2016, 10:00

Beitragvon bountyhunter » 25.05.2016, 15:50

Ne es ist ein WIndows 2012 r2 Server.
IP Config:
Bild

Das Gateway antwort und ich kann auch andere Server innerhalb der DMZ anpingen. Was meinst du mit virtuellen Patchkabel?

Gruß
und Danke
Michael

King of the Hill
Beiträge: 12944
Registriert: 02.08.2008, 15:06
Wohnort: Hannover/Wuerzburg
Kontaktdaten:

Beitragvon irix » 25.05.2016, 15:59

Der vNIC kann man in den VM Settings sagen: Connected und Connected on Start. Aber das ist bei dir ja aktiviert weil du sagt das du aus der VM heraus das GW anpingen kannst.

Greife von einer anderen DMZ VM per RDP und auf den Webserver zu. Wenn das geht dann ist mit dem Windows OS alles i.O. Gehts das nicht das stoert die lokale Windows FW.

Wenn der Zugriff von extern nicht geht dann die Frage was deine Securepoint und der pSwitch so macht. Ansonsten ist das GW falscht und die Pakete werden woanders hin geschickt.

Gruss
Joerg

Member
Beiträge: 4
Registriert: 23.05.2016, 10:00

Beitragvon bountyhunter » 25.05.2016, 16:17

Hallo Joerg,
also die Nic ist so eingestellt, dass sie sich beim Einschalten verbindet, Haken ist auch bei Verbunden gesetzt.
Per RTP kann ich mich auch auf den Webserver verbinden und vom Webserver auf andere Server innerhalb der DMZ.
Gateway ist erreichbar.
Ich schaue mir gleich mal die Port Konf vom Switch an. Evtl ist dort der Fehler.
Danke
Gruß
Michael


Zurück zu „vSphere 5 / ESXi 5 und 5.1“

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 2 Gäste