Die Foren-SW läuft ohne erkennbare Probleme. Sollte doch etwas nicht funktionieren, bitte gerne hier jederzeit melden und wir kümmern uns zeitnah darum. Danke!

VMWare Server 2: DMZ für virtuelle Sitzungen?

Hilfe bei Problemen mit der Installation oder Benutzung des VMware Server 2.

Moderatoren: irix, Dayworker

Member
Beiträge: 12
Registriert: 27.08.2007, 13:17

VMWare Server 2: DMZ für virtuelle Sitzungen?

Beitragvon meinereiner85 » 29.03.2010, 17:37

Hallo alle zusammen,

ich habe eine Designfrage:
Ich habe einen VMWare Server (V2) mit mehreren Sitzungen. Ich verwende nur bridged-NICs. Einer der Sitzungen ist beispielsweise ein Webserver. Da diesen auch andere editieren möchte ich meine ganzen SItzungen gerne in eine DMZ stellen, damit ich konfigurieren kann was für Verbindungen zugelassen sind und welche nicht.

Dazu habe ich mehrere Fragen:

1. Gibt es eine solche FUnktionalität bereits bei VMWare Server? Ich habe leider keine gefunden
2. Da ich eine Fritzbox als Router davor habe die leider keine DMZ beinhaltet dachte ich an einen anderen Router. Aber kann ich die DMZ so einfach nutzen? Die Sitzungen bekommen zwar eine IP aus dem Adressraum des Routers sind aber nicht physikalisch damit verbunden (nur indirekt über den Service-PC/Server).
3. Was für eine Möglichkeit gibt es sonst noch die Sitzungen abzuschirmen?

Ich würde mich über ein paar Tipps sehr freuen.

Gruß
meinereiner

Benutzeravatar
UNSTERBLICH(R.I.P.)
Beiträge: 14759
Registriert: 09.08.2003, 05:41
Wohnort: sauerland
Kontaktdaten:

Beitragvon continuum » 29.03.2010, 17:45

Hi
du verwendest eine ungewohnte Terminologie ;-)

Sitzungen kennen wir hier nicht - wir nennen das VMs.

Du kannst mit dem Virtual Network Editor schon alles so einrichten dass die VMs in einer DMZ laufen aber dazu muss man mehr ueber deine Umgebung wissen um zu helfen

Member
Beiträge: 12
Registriert: 27.08.2007, 13:17

Beitragvon meinereiner85 » 29.03.2010, 17:56

Hallo,

danke für die schnelle Antwort.

OK reden wir mal lieber über VMs das ist auch mein geläufiger Begriff nur manche sehen das etwas anders ;-)

Also ich beschreibe mal genauer was ich suche:
Ich habe einen Router der meinen Internetzugang bereitstellt. Dieser stellt das Netzwerk 192.168.178.0 bereit.
An diesen ist mein Server angeschlossen auf den VMware Server läuft.
Auf diesem laufen drei VMs, alle mit bridged NICs (alle mit der selben virtuelen NIC). Zwei davon sind durch Portfreigaben vom Internet zugreifbar (Portweiterleitung auf die vom Router vergebene IP). Die andere Sitzung soll ausschließlich intern verwendet werden.

Eine der aus dem Internet zugreifbaren VMs soll so konfiguriert werden, dass man vin dieser Sitzung selbst man weder auf die anderen VMs noch auf andere physikalische Maschinen im Netzwerk zugreifen kann.

Ich hoffe ich konnte meine Wünsche besser darstellen?!

Gruß
meinereiner

Benutzeravatar
UNSTERBLICH(R.I.P.)
Beiträge: 14759
Registriert: 09.08.2003, 05:41
Wohnort: sauerland
Kontaktdaten:

Beitragvon continuum » 29.03.2010, 18:06

Hmm - das koennte man doch durch Firewall-regeln im Router einstellen .. oder ?

Member
Beiträge: 12
Registriert: 27.08.2007, 13:17

Beitragvon meinereiner85 » 29.03.2010, 18:13

Prinzipiell ja, zumindest wenn eine physikalische Maschine direkt an dem Router hängt würde ich sofort ja sagen.

Aber:
Aktuell habe ich keinen Router mit DMZ-Funktion zum ausprobieren. Was ich mich aber prinzipiell frage ich vielmehr folgendes: Wenn ich versuche beispielsweise einen ping von einer VM abzusenden (Ziel eine zweite VM) wird dieser ja erst über den Server gesendet oder? Der müsste die Packete doch direkt umswitchen zur nächsten VM. Der Router könnte so gar nicht das Packet verwerfen.
Sehe ich das falsch?

Gruß
meinereiner

Benutzeravatar
UNSTERBLICH(R.I.P.)
Beiträge: 14759
Registriert: 09.08.2003, 05:41
Wohnort: sauerland
Kontaktdaten:

Beitragvon continuum » 29.03.2010, 18:25

Nein - das stimmt ...

Zur Not koenntest du die VMs ja noch mal hinter einer weiteren Firewall VM verstecken die eine DMZ einrichten kann ... zum Beispiel eine m0n0wall VM

Member
Beiträge: 12
Registriert: 27.08.2007, 13:17

Beitragvon meinereiner85 » 29.03.2010, 18:28

genau das wollte ich vermeiden :-(

Gibt es keine andere Möglichkeit?

Experte
Beiträge: 1188
Registriert: 08.11.2005, 13:08
Wohnort: bei Berlin

Beitragvon e-e-e » 29.03.2010, 18:29

Hallo,

dann bau Dir doch eine VM mit einem Router/Firewall, die den Verkehr auf Deinem Server regelt.

edit: ich bin heute wohl ein wenig zu langsam.

Member
Beiträge: 6
Registriert: 09.01.2010, 16:58

Beitragvon alive » 16.04.2010, 00:54

Hallo meinereiner85.


Die Konfiguration/Umstellung wird zwar evtl. etwas aufwändiger als du dir das eigentlich vorgestellt hast, du kannst die Sachen aber auch (mehr oder weniger) komplett kapseln.

Ich würde die Sache in unterschiedliche VLANs trennen. Privates Lan mit vlan12, DMZ wird vlan13. Oder andere Ziffern, da sind wir ja flexibel.

Wenn du einen Router mit Vlan-Unterstützung nutzen kannst hast du gewonnen. Ein (fast) beliebiger von DD-WRT supporteter zum Beispiel. Ich hab hier einen wrt54gl stehen, der hat vier LAN-Ports.
Meiner ist so konfiguriert, dass auf Port2 mit Vlan12, Port3 mit Vlan13 und Port4 mit Vlan14 taggt, aus Port1 akzeptiert alle Vlans ohne Tagging durchzuführen.
Am Port1 dieses Routers hängt ein VMWare-Server2.

Das Hostbetriebssystem ist ein aktuelles Debian Lenny.

Auf dem Host habe ich eth0 mit einer statischen IP (vollkommen außerhalb meiner privaten IP-Bereiche) konfiguriert, falls mal was "schief" geht und ich per Crossoverkabel an den Server muss.
Außerdem -- der eigentliche Hauptteil -- habe ich die Vlans 12, 13 und 14 konfiguriert.

Mein Host hat demnach fünf Interfaces: lo, eth0, Vlan12, Vlan13 und Vlan14.

Bei der Installation des VMWare-Server2 habe ich drei verschiedene Bridged-Networks konfiguriert und die jeweils mit en unterschiedlichen Vlans gebrückt.

Meinen VMs kann ich jetzt über die VMWare-GUI die Netzwerke Vlan12, Vlan13 oder Vlan14 zuweisen und damit steuern, ob sie mit dem Port 2, 3 oder 4 meines Routers verbunden sein sollen.

Voraussetzung für eine solche Konfiguration ist aber eben, dass Hardware im Netzwerk steht, die den Vlan-Trunk-Port (Richtung Hostrechner) in unterschiedliche, vlanabhängige physikalische Ports (Richtung Hausnetz) splitten kann.

Der günstigste W-Lan-Router mit GBit-Ports in der DD-WRT-Supportliste dürfte der Netgear WNR3500L sein. Den hab ich selbst zwar schon ins Auge gefasst, bisher aber noch nicht angeschafft weil mir die 100MBit des aktuellen WRT54gl schon genügen.


Grüße,
Stephan.

Member
Beiträge: 12
Registriert: 27.08.2007, 13:17

Beitragvon meinereiner85 » 16.04.2010, 08:52

Hallo,

und Danke für deine ausführliche Erläuterung.
Ich habe das ganze jetzt mit einer zusätzlichen VM gelöst auf der eine Router-Software läuft. FUnktioniert bis jetzt einwandfrei.

Die Idee mit den VLANs ist nicht schlecht. Leider kann mein Router keine VLANs. :-(
Aber ich werde mir mal deine Lösung und die Komponenten näher anschauen. Vielleicht ist das eine Sache die man noch ändern kann ;-)
Eine Frage noch dazu: Den Router den du erwähnt hast und auch den den du im einsatz hast, regelt der die DMZ? Sprich ein- und ausgehende Verbindungen?

Gruß
meinereiner


Zurück zu „VMserver 2“

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 2 Gäste