Skip to content

Задание №4: Коммутация и сегментация VLAN в сегменте HQ ​

В данном задании настраивается изоляция сетевого трафика главного офиса (HQ) на уровне гипервизора Proxmox VE.

Задача — изолировать трафик сервера (VLAN 100) и клиентской машины (VLAN 200), а также обеспечить маршрутизацию между ними через единственный сетевой адаптер маршрутизатора HQ-RTR (Router-on-a-Stick).


1. Как это работает: Access vs Trunk в Proxmox VE ​

В Proxmox VE виртуальные машины подключаются к виртуальным коммутаторам — мостам Linux Bridge (vmbr0, vmbr1 и т.д.).

  1. Режим Access (Конечные устройства — HQ-SRV и HQ-CLI):

    • Мы указываем номер VLAN прямо в окне настроек сетевого адаптера виртуальной машины.
    • Сам гипервизор Proxmox автоматически навешивает тег 802.1Q на исходящие пакеты и снимает его с входящих.
    • Внутри операционной системы ALT Linux сетевой интерфейс остаётся самым обычным (enp7s1), гостевая ОС ничего о тегах не знает.
  2. Режим Trunk (Маршрутизатор — HQ-RTR):

    • Маршрутизатор должен принимать сразу все тегированные пакеты (VLAN 100, 200 и 999), чтобы пересылать их между подсетями.
    • Поэтому в свойствах сетевого адаптера на Proxmox поле «Тег VLAN» оставляется пустым.
    • Трафик поступает «как есть» внутрь ОС маршрутизатора, где его разбирают саб-интерфейсы vlan100, vlan200, vlan999 (настроенные нами в Задании №1).

Шаг 1. Настройка VLAN через веб-интерфейс Proxmox VE ​

Откройте веб-интерфейс Proxmox VE в браузере и авторизуйтесь.


1.1. Настройка сервера HQ-SRV (VLAN 100) ​

  1. В левом дереве ресурсов найдите и выберите виртуальную машину HQ-SRV.
  2. В среднем меню перейдите на вкладку «Оборудование» (Hardware).
  3. В списке устройств найдите строку «Сетевое устройство (net0)» (Network Device (net0)).
  4. Нажмите кнопку «Изменить» (Edit) в верхней панели управления (или дважды кликните по строке адаптера).
  5. В открывшемся окне найдите поле «Тег VLAN» (VLAN Tag) и введите значение:
    text
    100
  6. Нажмите кнопку «ОК».
  7. В списке оборудования строка адаптера обновится и появится параметр tag=100.

1.2. Настройка рабочей станции HQ-CLI (VLAN 200) ​

  1. В левом дереве ресурсов выберите виртуальную машину HQ-CLI.
  2. Перейдите во вкладку «Оборудование» (Hardware).
  3. Дважды кликните по строке «Сетевое устройство (net0)» (Network Device (net0)).
  4. В поле «Тег VLAN» (VLAN Tag) укажите значение:
    text
    200
  5. Нажмите кнопку «ОК».
  6. Убедитесь, что у адаптера отображается tag=200.

1.3. Настройка маршрутизатора HQ-RTR (Trunk-порт) ​

  1. В левом дереве ресурсов выберите виртуальную машину HQ-RTR.
  2. Перейдите во вкладку «Оборудование» (Hardware).
  3. Найдите сетевой адаптер, смотрящий во внутреннюю сеть офиса — «Сетевое устройство (net1)» (внутри системы это порт enp7s2).
  4. Нажмите «Изменить» (Edit).
  5. Поле «Тег VLAN» (VLAN Tag) ОБЯЗАТЕЛЬНО ОСТАВЬТЕ ПУСТЫМ (без тега).
  6. Нажмите кнопку «ОК».

Почему на HQ-RTR поле VLAN оставляется пустым?

Если указать тег, Proxmox отфильтрует остальные сети. Пустое поле превращает виртуальный порт в Trunk: гипервизор пропускает фреймы всех тегов (100, 200, 999) внутрь виртуальной машины, где ими управляет подсистема etcnet.


Шаг 2. Сведения о коммутации (для внесения в отчёт) ​

По требованию задания сведения о настройке коммутации вносятся в итоговый отчёт:

Виртуальная машинаИнтерфейс в ОСАдаптер в ProxmoxРежим работы портаНомер VLAN (VID)Назначение сегмента
HQ-SRVenp7s1net0Access100Серверный сегмент HQ
HQ-CLIenp7s1net0Access200Клиентский сегмент HQ
HQ-RTRenp7s2net1Trunk (802.1Q)100, 200, 999Агрегированный линк Router-on-a-Stick
Управление——Access999Сегмент управления (Management)

Шаг 3. Проверка работоспособности (Верификация) ​

После сохранения настроек в веб-интерфейсе Proxmox проверьте сетевую доступность:

  1. Проверка связи HQ-SRV со своим шлюзом (VLAN 100): Откройте консоль сервера HQ-SRV и отправьте пинг на адрес виртуального интерфейса маршрутизатора:

    bash
    ping -c3 192.168.100.1

    Если пинг проходит успешно: Proxmox корректно тегирует пакеты меткой 100, а саб-интерфейс vlan100 на HQ-RTR их успешно принимает.

  2. Проверка маршрутизации между разными VLAN: С того же сервера HQ-SRV отправьте пинг в соседний клиентский VLAN:

    bash
    ping -c3 192.168.200.1

    Успешный ответ подтверждает, что маршрутизатор HQ-RTR принимает тегированный трафик, распаковывает его и пересылает между виртуальными сетями через один физический порт.

Работает на VitePress • Быстрый и удобный движок для документации