ESX in der DMZ, VC Server im LAN. Portproblem
Verfasst: 28.04.2009, 09:07
Hallo,
wir haben in unserer LAN umgebung 5 ESX 3.5 Server, welche wir mit einem (Hardware) Virtual Center Management Server verwalten.
Des weiteren haben wir 2 ESX 3.5 Server in unserer DMZ, welche wir auch gerne mit dem im LAN stehenden VC Managen möchten um die Vorteile der zentralen Verwaltung und aller VMware Funktionen sowie später VCB, welches noch nicht im Einsatz ist, zu nutzen.
Bei der Einrichtung sind wir aber auf das Problem gestoßen, dass ein "Any" vom LAN Segment zum DMZ ESXServer nicht ausreicht, sondern Ports vom DMZ Berech zum LAN geschaltet werden müssen.
Andernfalls fallen die ESX Server aus dem VC heraus, Befehle werden nicht ausgeführt, die Systeme sind nicht managebar.
Unsere Firmenpolitik untersagt aber Bidirektionale Verbindungen aus dem DMZ Bereich in das LAN frei zu geben.
Wie gesagt, das sind poltische, keine technischen Gründe.
Über die Sicherheit eines ESX und die Trennung der Segmente brauchen wir nicht sprechen.
Temporär leben wir damit, um die Funktionen zu testen, sind dazu aber angehalten diesen derzeitigen Zustand zu beseitigen.
Frage ist nur: Wie?
Besteht die Möglichkeit einen VC Server in der DMZ aufzusetzen und diesen mit dem im LAN zu koppeln?
Bin für Ideen dankbar.
Eine (sehr rudimentäre) Zeichnung habe ich, bekomme das Atachement aber nicht angehängt... (40kb png)
wir haben in unserer LAN umgebung 5 ESX 3.5 Server, welche wir mit einem (Hardware) Virtual Center Management Server verwalten.
Des weiteren haben wir 2 ESX 3.5 Server in unserer DMZ, welche wir auch gerne mit dem im LAN stehenden VC Managen möchten um die Vorteile der zentralen Verwaltung und aller VMware Funktionen sowie später VCB, welches noch nicht im Einsatz ist, zu nutzen.
Bei der Einrichtung sind wir aber auf das Problem gestoßen, dass ein "Any" vom LAN Segment zum DMZ ESXServer nicht ausreicht, sondern Ports vom DMZ Berech zum LAN geschaltet werden müssen.
Andernfalls fallen die ESX Server aus dem VC heraus, Befehle werden nicht ausgeführt, die Systeme sind nicht managebar.
Unsere Firmenpolitik untersagt aber Bidirektionale Verbindungen aus dem DMZ Bereich in das LAN frei zu geben.
Wie gesagt, das sind poltische, keine technischen Gründe.
Über die Sicherheit eines ESX und die Trennung der Segmente brauchen wir nicht sprechen.
Temporär leben wir damit, um die Funktionen zu testen, sind dazu aber angehalten diesen derzeitigen Zustand zu beseitigen.
Frage ist nur: Wie?
Besteht die Möglichkeit einen VC Server in der DMZ aufzusetzen und diesen mit dem im LAN zu koppeln?
Bin für Ideen dankbar.
Eine (sehr rudimentäre) Zeichnung habe ich, bekomme das Atachement aber nicht angehängt... (40kb png)