Einen schönen Nachmittag wünsche ich!
Und ich hoffe, dass es euch allen bei der derzeitigen Situation gut geht und wünsche weiterhin viel Gesundheit!
Bevor ich zu meinem Problem komme:
Ich bin KEIN Netzwerktechniker und gebe auch nicht vor, einer zu sein. Ich würde dennoch meinen, dass ich zumindest ein Grundverständnis dafür habe.
Dennoch möchte ich mich zurzeit in diese Richtung weiterentwickeln, mir nötiges Wissen aneignen und dafür brauche ich jetzt eben etwas Hilfe.
Nun zu meinem Problem:
Ich bin seit den letzten Tagen im Besitz von 2 x RS 8000 SAS G8SE a1, 1 x RS 2000 SSD G8 a1 und 1 x Cloud vLAN Free.
- Auf dem 2000er läuft zurzeit pfSense, zusammen mit OpenVPN.
- Auf den 2 8000ern läuft Proxmox, in einem Cluster zusammengeschlossen
Wie sieht meine Infrastruktur bisher aus?
Nun:
- Alle 3 Geräte sind mit dem kostenlosen vLAN erreichar (Also jedes Gerät wurde auf dem Interface mit einer statischen IP bestückt).
- Pingen und alles funktioniert einwandfrei, auch das VPN funktioniert und ich erreiche die einzelnen Hosts.
- Das Webinterface der Proxmox Hosts ist zurzeit noch über die jeweilige öffentliche IP erreichbar, solange meine Infrastruktur nicht steht. Das Webinterface von pfSense ist nur noch über VPN erreichbar.
- Bei beiden Proxmox Hosts habe ich das IP-Forwarding konfiguriert. Heißt: Wenn ich auf bspw. meinen TeamSpeak Server connecten möchte, dann läuft das über die öffentliche IP des jeweiligen Proxmox Hosts ab, welcher den Traffic zu meinem TS3-Container PATtet (Ganz normal über von mir konfigurierte iptables Regeln). Das Setup funktioniert soweit auch einwandfrei, alles kein Problem.
Mein Vorhaben:
- Aller Traffic soll über die pfSense laufen, von dort zu dem jeweiligen Host/Container geroutet werden.
- Theoretisch einfach, Portweiterleitung erstellen, auf die vLAN IP des jeweiligen Hosts zeigen lassen und gut ist.
Das Problem:
- Das mit der Weiterleitung funktioniert NUR, wenn ich die iptables auf den Proxmox Hosts konfiguriert lasse. Aber genau diesen Schritt möchte ich abschaffen! Wenn ich nun bspw. einen Container erstelle, der eine Webseite am Laufen hat, dann wäre der Workflow folgender:
Portweiterleitung auf pfSense erstellen mit der IP des jeweiligen Hosts, wo der Container liegt -> Portweiterleitung auf dem Proxmox Host via iptables erstellen, weiter zur IP des Containers -> Container erhält nun den Traffic
- Wie ihr seht, müsste ich also sowohl die pfSense als auch die iptables konfigurieren, was mir etwas ineffizient erscheint.
Meine Fragen:
- Ist es möglich den 2. Schritt wegzulassen? Ich persönlich (wie gesagt, ich bin kein Netzwerktechniker!), würde bei der jetzigen Konfiguration sagen: Nein! Was bräuchte ich? Vermutlich ein weiteres Interface/Cloud vLAN. Stimmt das ? Wenn ja, wie würde ich das neue vLAN dann auf den Proxmox Hosts konfigurieren müssen? Oder geht es vielleicht sogar über das vLAN das ich bereits habe (obwohl es für das Cluster verwendet wird) ?
- Nehmen wir an es ist möglich, würdet ihr dazu raten? Oder ist das aus mir nicht bekannten Gründen keine schlaue Idee?
Was ich jedoch stark bezweifel, denn zurzeit habe ich einen "größeren" administrativen Aufwand, als wenn ich nur eine Firewall konfigurieren müsste (Ja, es ist nur eine weitere Firewall Regel, aber dennoch zusätzlicher Aufwand). Aber vielleicht macht es aus sicherheitstechnischer Sicht irgendwie mehr Sinn oder so.
Ich habe natürlich schon einige Zeit damit verbracht, eine Lösung zu finden, habe diverse Sachen probiert und bin vieles gedanklich durchgegangen, aber es wollte nichts so wirklich klappen. Wohl gemerkt: Ich habe auf meinem Standrechner ebenfall Proxmox, da läuft pfSense allerdings in einer virtuellen Maschine. Hier muss ich also 3 Regeln erstellen: Router -> Proxmox, Proxmox -> pfSense, pfSense -> Container/VM. Und auch das meiste was ich bisher im Internet gefunden habe, bezieht sich darauf, pfSense als VM im Proxmox zu installieren. Aber ich habe ich eine pfSense VOR den Hosts, nicht innerhalb.
Das Ganze hat keinen Stress und ich werde mich auch nach wie vor mit dem Problem beschäftigen und so, aber vlt. hat einer von euch ja einen Anhaltspunkt oder eine Richtung, in die er mich bringen kann.
Vielen Dank schon mal im Voraus und bleibt gesund!
Mit freundlichen Grüßen
Dominic Resch