Hetzner EQ5 ESXI Pfsense und Web. Mysq. Mail Virtualisieren



Man mag mich altmodisch nennen, aber ich würde eine Firewall nicht virtualisieren ;)

Der Rest ist durchaus sinnvoll.

Gruß
dante
 
ich würde eine Firewall nicht virtualisieren ;)

Ich sehe das genau wie du, wenn man vor seinem Server steht und dann die Kabel in die dedizierte Firewall stecken kann. Aber hier ist die Sache anders. Da es nicht möglich ist zu Hetzner zu laufen und dort seine Appliance abzugeben, hast du die Wahl zwischen keiner (eigenen) Firewall und einer virtualisierten Firewall. Und da würde ich eine BSD-basierte VM vor meinen Linux-Servern auch ganz schick finden.
 
Pfsense Virtualsieren

Ich sehe das genau wie du, wenn man vor seinem Server steht und dann die Kabel in die dedizierte Firewall stecken kann. Aber hier ist die Sache anders. Da es nicht möglich ist zu Hetzner zu laufen und dort seine Appliance abzugeben, hast du die Wahl zwischen keiner (eigenen) Firewall und einer virtualisierten Firewall. Und da würde ich eine BSD-basierte VM vor meinen Linux-Servern auch ganz schick finden.

Hi,
ich habe den besagten Artikel geschrieben, sicher macht es keinen Sinn eine Firewall zu virtualisieren aber in meiner Anwendung macht das aus folgenden Gründen Sinn:

*) Ich kann nicht zu Hetzner hinlaufen und eine Firewall installieren möchte aber ein "inneres Netz" haben in dem ich eine Firewall habe bei der ich dann für die Anwendungen dezidiert Löcher hineinbohren kann.

*) Das Lokale Netz hinter der Firewall verfügt über eine eigene lokale DNS-Infrastruktur das vereinfacht die Verwaltung ungemein wenn man mit clusterbasierter Software auf den virtuellen Gastsystemen arbeiten will (z.B. Hadoop, HBase usw.)

*) Über die Clusterfunktion des Hosts (z.B. Proxmox VE) wird das ganze Netzwerk beweglich kann also einfach auf einen anderen Host umgezogen werden.

*) Der in PFsense eingebaute Tunnel (openvpn und ipsec) ist supergeil wenn man mehrere dedi-server kostengünstig miteinander verbinden will (das schreibe ich demnächst mal als Artikel) so dass "innere Netze" miteinander zu einem großen netz verbinden werden können ohne dafür das Flexpack und eine dedizierte Ethernetkarte extra zu bezahlen. Es geht out of the box: rechner mieten, Pfsense virtualisieren ipsec verbinden und gut ist.:cool:

Fragt mich ruhig, wenn Ihr Details braucht.

Cheers
Clausi
 
Ich würde lieber eine "Virtualisierung" mittels Jails auf FreeBSD erstellen.
Es ist besser in der Performance und sicherer zugleich ;)
 
Super Antwort. Wie wäre es, wenn du dir die Mühe machst deine Aussagen mit Quellen zu belegen, anstatt zu behaupten, dass es genug gäbe. So läuft der Hase nun mal, wer was ansagt, muss auch liefern können.
 
Was bringt es wenn ich es dir beweise, dann beweist du mir was und ich dir usw.
Ne, lass mal. Auf Diskussionen dieser Art habe ich absolut keine Lust, lass uns friedlich leben :D
Ich habe hier nur meine Meinung geäußert, wem es nicht gefällt, ist selbst schuld :p Ich verwende beide Systeme wie BSD als auch Linux und kann daher mit gutem Gewissen beurteilen. Ich glaube bei dir ist es nicht der Fall, oder? ;)
 
Hallo
Habe eine Frage ob dieses Setup sinn macht und überhaupt möglich ist.
"Oder ist der Server zu schlapp dafür?"

Dieses Setup: http://blog.claus-schroeter.com/2011/07/geschutzte-netze-virtualisieren/
mit "ESXI oder Proxmox?"

Würde gerne folgende Sachen Virtualisieren:

Einen Webserver ohne Mysql
Einen oder zwei Mysql
Ein volles Mail Setup ohne Mysql
Pfsense

Zugriff auf Mysql werde ich nur lokal erlauben.

"Selten Dumme Idee oder gute Idee?"

danke



Mal jenseits der Hardware: Ich habe bereits mit Proxmox auf einem EQx bei Hetzner ein System aufgesetzt, mit mehreren Subnetzen für die virtuellen Server. Es war ein kleiner K(r)ampf, bis es lief - aber es geht.
Basis war ein debian6 x64, die VMs sind von Windows bis Ubuntu alles.

Wenn du auch Windows-Systeme virtualisieren willst, empfehle ich aber VMWares ESXi, einfach wegen der (para)virtualisierungstreiber. Die VMWare-Tools sind stabil, ausgereift und laufen immer. Die von Proxmox sind eine Sache für sich.
Ausserdem ist die Oberfläche vom ESXi angenehmer meines Erachtens.

Brauchst du denn eine "volle" Virtualisierung? Oder würde dir auch vLinux bzw XEN reichen?
 
Was bringt es wenn ich es dir beweise, dann beweist du mir was und ich dir usw.

Eben das ist der Unterschied zwischen Beweis und Meinung. Klar kannst du der Meinung sein und ich meiner, aber dann sind das eben persönliche Eindrücke und keine Fakten, die man einfach in einem Forum als Tatsachen verkauft. Es wäre auch sicher wichtig für Andere, die deine Tatsachen hier lesen, dass es dazu andere Sichtweisen gibt und das alles keine so gesetzte Sache ist, wie du es hier darstellen magst. Genau dafür gibt es Diskurse, man argumentiert die Fakten und wägt sie gegeneinander ab. Aus vielen Sichtweisen ergibt sich ein Bild.

Ich verwende beide Systeme wie BSD als auch Linux und kann daher mit gutem Gewissen beurteilen. Ich glaube bei dir ist es nicht der Fall, oder? ;)

Schon wieder eine ganz schön gewagte Behauptung. Leider eine Bauchlandung ...
 
Last edited by a moderator:
Ich habe keine Erfahrung mit BSD , wenn ich mir aber die Firmen anschaue welche auf Virtualisierung setzen grade in Bereichen wo es sehr auf Sicherheit ankommt. Und die haben sehr gute Admins, welche bestimmt auch Plan von BSD haben. Finde deine Posts irgendwie sehr Amüsant, wenn man was Behauptet und zu 100% hinter seiner Meinung steht sollte man dies auch begründen können:D


Nein Windows werde ich nicht einsetzen, habe schon mehrfach mit Proxmox gearbeitet. Bei ESXI gefällz mir nicht das ich einen Windows Clienten nutzen muss zum Administrieren. Habe keinen Windows Rechner , und nur deswegen ein Virtuelles Windows installieren werde ich nicht machen.

Ich werde es erstmal mit Proxmox versuchen, wenns nicht klappen sollte "schaue" ich mir mal ESXI an.
 
So habe Proxmox am laufen , und 3 zusätzliche Ip Addressen. PFsense ist installiert und ich habe mich an das Tutorial gehalten: http://blog.claus-schroeter.com/2011/07/geschutzte-netze-virtualisieren/

Meine Ip-Addressen
Code:
Server-IP vom Proxmox
address  176.9.17.15
netmask  255.255.255.224
gateway  176.9.17.1
broadcast  176.9.17.31

Erste Zusatz Ip
IP: 176.9.27.26
Gateway: 176.9.27.25
Maske: 255.255.255.248

Zweite Zusatz Ip
IP: 176.9.33.14
Gateway: 176.9.33.9
Maske: 255.255.255.248

Dritte Zusatz Ip
IP: 176.9.33.12
Gateway: 176.9.33.9
Maske: 255.255.255.248

Folgendes würde ich gerne umsetzen, Pfsense als Router und Firewall welche ich auch von aussen ereichen kann.
Dann hinter Pfsense zwei Server welche auch von aussen unter einer festen Ip ereichbar sein sollen.

Hier meine /Network/interfaces
Code:
auto lo
iface lo inet loopback

auto eth0
iface eth0 inet static
        address  176.9.17.15
        netmask  255.255.255.224
        gateway  176.9.17.1
        broadcast  176.9.17.31
        post-up mii-tool -F 100baseTx-FD eth0
        post-up echo 1 > /proc/sys/net/ipv6/conf/eth0/proxy_ndp
        post-up echo 1 > /proc/sys/net/ipv4/conf/eth0/proxy_arp
        post-up echo 1 > /proc/sys/net/ipv4/ip_forward

auto vmbr0
iface vmbr0 inet static
        address 176.9.17.15
        netmask 255.255.255.224
        pointopoint 176.9.17.15
        bridge_ports eth0
        bridge_stp off
        bridge_fd 0
        up ip route add 176.9.33.12 dev vmbr0
        up ip route add 176.9.33.14 dev vmbr0
        up ip route add 176.9.27.26 dev vmbr0


auto vmbr1
       iface vmbr1 inet static
       address  10.10.0.1
       netmask  255.255.255.0
       bridge_ports none
       bridge_stp off
       bridge_fd 0

Als WAN Ip ist die Ip 176.9.27.26 konfiguriert und als Gateway die Host IP von Proxmox 176.9.17.15.
Habe DamnSmallLinux installiert und habe auch zugriff auf den Webconfigurator von Pfsense. Wenn ich unter Status----Gateway gehe wird mir das Gateway als Offline angezeigt.
Jemand ne Idee woran es liegen kann?
danke

Wenn ich eine Debian minimal installiere und das Netzwerk konfiguriere ohne Pfsense läuft alles 1A. Nur würde ich gerne noch Pfsense vor den Servern stellen.
 
Last edited by a moderator:
Hi Karl34,

ich betreibe folgendes System bei Hetzner und kann einfach aus meinem "Jahr Erfahrung" behaupten, es war der richtige Weg!

Ich empfehle dir, geh wech von Proxmox und steig auf ESXi um.

Eine Firewall als Software Variante zu schalten ist Kinderleicht und auch das Routing funktioniert problemlos!

Ich betreibe insgesammt 20 VMS bei Hetzner und jede hat

1. eine eigene Firewall Regel
2. eigene Externe IP / im Subnetz
3. läuft alles wunderbar!

Falls du Hilfe benötigst, nimm doch mal Kontakt mit mir auf.

Gruß

Chris
 
Es gibt eine wirklich geniale Firewall von "Astaro" http://www.astaro.com/de-de?no-geo=1 . Die gibt es Kostenlos als eingeschränkte Firewall aber für ich denke für das was ihr damit machen wollt reicht diese total aus. Die baut auf IP Tables auf. Du hast nun also folgendes:

IP1: Deine erste öffentliche IP von Hetzner
IP2: Deine 2 zusätzliche bestellte IP

Danach musst du noch ein Subnetz bestellen mit der /rotation; kommt drauf an wieviele Hosts du betreiben willst.

Der Rest erklärt sich von selbst.

Wer dazu noch mehr Hilfe benötigt, kann das gerne posten.
Ich bestitze auch Teamspeak für direkte Gespräche!

Gruß Chris
 
Ich habe einen EQ5 läuft die Netzwerkkarte mit ESXI ?
Wollte eigentlich kein ESXI nutzen wegen dem WIndows Clienten, nutze kein Windows. Werde mir aber Windows installieren und ESXI nutzen. Astaro kann ich nicht nutzen weils auf dem Server Geschäfts Seiten laufen sollen. Gibt ja genug alternativen Utangle pfsense usw.
Weiss zufällig jemand ob man auch an einem Samstag Abend die Lara angeschlossen bekommt? Oder wie läuft die installation ab?
 
Die Installation läuft so ab, das du dir das "Flex Paket bestellen musst".
Dazu kommt eine Intel Netzwerkkarte die du einmalig kaufen musst!

Gegenfrage: Was hast du denn schon alles?

Gruß

Chris
 
Back
Top