Задание №4: Коммутация и сегментация VLAN в сегменте HQ
В данном задании настраивается изоляция сетевого трафика главного офиса (HQ) на уровне гипервизора Proxmox VE.
Задача — изолировать трафик сервера (VLAN 100) и клиентской машины (VLAN 200), а также обеспечить маршрутизацию между ними через единственный сетевой адаптер маршрутизатора HQ-RTR (Router-on-a-Stick).
1. Как это работает: Access vs Trunk в Proxmox VE
В Proxmox VE виртуальные машины подключаются к виртуальным коммутаторам — мостам Linux Bridge (vmbr0, vmbr1 и т.д.).
Режим Access (Конечные устройства — HQ-SRV и HQ-CLI):
- Мы указываем номер VLAN прямо в окне настроек сетевого адаптера виртуальной машины.
- Сам гипервизор Proxmox автоматически навешивает тег 802.1Q на исходящие пакеты и снимает его с входящих.
- Внутри операционной системы ALT Linux сетевой интерфейс остаётся самым обычным (
enp7s1), гостевая ОС ничего о тегах не знает.
Режим Trunk (Маршрутизатор — HQ-RTR):
- Маршрутизатор должен принимать сразу все тегированные пакеты (VLAN 100, 200 и 999), чтобы пересылать их между подсетями.
- Поэтому в свойствах сетевого адаптера на Proxmox поле «Тег VLAN» оставляется пустым.
- Трафик поступает «как есть» внутрь ОС маршрутизатора, где его разбирают саб-интерфейсы
vlan100,vlan200,vlan999(настроенные нами в Задании №1).
Шаг 1. Настройка VLAN через веб-интерфейс Proxmox VE
Откройте веб-интерфейс Proxmox VE в браузере и авторизуйтесь.
1.1. Настройка сервера HQ-SRV (VLAN 100)
- В левом дереве ресурсов найдите и выберите виртуальную машину HQ-SRV.
- В среднем меню перейдите на вкладку «Оборудование» (Hardware).
- В списке устройств найдите строку «Сетевое устройство (net0)» (Network Device (net0)).
- Нажмите кнопку «Изменить» (Edit) в верхней панели управления (или дважды кликните по строке адаптера).
- В открывшемся окне найдите поле «Тег VLAN» (VLAN Tag) и введите значение:text
100 - Нажмите кнопку «ОК».
- В списке оборудования строка адаптера обновится и появится параметр
tag=100.
1.2. Настройка рабочей станции HQ-CLI (VLAN 200)
- В левом дереве ресурсов выберите виртуальную машину HQ-CLI.
- Перейдите во вкладку «Оборудование» (Hardware).
- Дважды кликните по строке «Сетевое устройство (net0)» (Network Device (net0)).
- В поле «Тег VLAN» (VLAN Tag) укажите значение:text
200 - Нажмите кнопку «ОК».
- Убедитесь, что у адаптера отображается
tag=200.
1.3. Настройка маршрутизатора HQ-RTR (Trunk-порт)
- В левом дереве ресурсов выберите виртуальную машину HQ-RTR.
- Перейдите во вкладку «Оборудование» (Hardware).
- Найдите сетевой адаптер, смотрящий во внутреннюю сеть офиса — «Сетевое устройство (net1)» (внутри системы это порт
enp7s2). - Нажмите «Изменить» (Edit).
- Поле «Тег VLAN» (VLAN Tag) ОБЯЗАТЕЛЬНО ОСТАВЬТЕ ПУСТЫМ (без тега).
- Нажмите кнопку «ОК».
Почему на HQ-RTR поле VLAN оставляется пустым?
Если указать тег, Proxmox отфильтрует остальные сети. Пустое поле превращает виртуальный порт в Trunk: гипервизор пропускает фреймы всех тегов (100, 200, 999) внутрь виртуальной машины, где ими управляет подсистема etcnet.
Шаг 2. Сведения о коммутации (для внесения в отчёт)
По требованию задания сведения о настройке коммутации вносятся в итоговый отчёт:
| Виртуальная машина | Интерфейс в ОС | Адаптер в Proxmox | Режим работы порта | Номер VLAN (VID) | Назначение сегмента |
|---|---|---|---|---|---|
| HQ-SRV | enp7s1 | net0 | Access | 100 | Серверный сегмент HQ |
| HQ-CLI | enp7s1 | net0 | Access | 200 | Клиентский сегмент HQ |
| HQ-RTR | enp7s2 | net1 | Trunk (802.1Q) | 100, 200, 999 | Агрегированный линк Router-on-a-Stick |
| Управление | — | — | Access | 999 | Сегмент управления (Management) |
Шаг 3. Проверка работоспособности (Верификация)
После сохранения настроек в веб-интерфейсе Proxmox проверьте сетевую доступность:
Проверка связи HQ-SRV со своим шлюзом (VLAN 100): Откройте консоль сервера HQ-SRV и отправьте пинг на адрес виртуального интерфейса маршрутизатора:
bashping -c3 192.168.100.1Если пинг проходит успешно: Proxmox корректно тегирует пакеты меткой
100, а саб-интерфейсvlan100на HQ-RTR их успешно принимает.Проверка маршрутизации между разными VLAN: С того же сервера HQ-SRV отправьте пинг в соседний клиентский VLAN:
bashping -c3 192.168.200.1Успешный ответ подтверждает, что маршрутизатор
HQ-RTRпринимает тегированный трафик, распаковывает его и пересылает между виртуальными сетями через один физический порт.
