141146
Goto Top

Zwei management interfaces auf dem ESXi

Hi,

ich habe meinen Heimserver, da mir die Redundanz fehlt mit 2 management interfaces versehen. Eines im Vlan 10 eines im Vlan 30. zwischen den beiden Vlans liegt eine OPNsense, die gerade nur allow all Regeln kennt. Wenn ich von einem device im Vlan 30 die dreißiger Adresse pinge geht es, die Zehner aber nicht. Vom 10 Vlan sehe ich genau den gegenteiligen Fall. Dennoch komme ich von beiden Seiten per HTTPs auf die Weboberfläche beider Adressen. Alle anderen Geräte in alle Richtungen lassen sich pingen.

Kann mir da vielleicht jemand helfen?


Edit: wo ich ehh schon frage, bei manchen VMs bricht die Konsolenverbindung gerne nach einigen Sekunden (circa 30) ab, woran könnte das liegen?

Content-ID: 534539

Url: https://administrator.de/contentid/534539

Ausgedruckt am: 26.11.2024 um 02:11 Uhr

UnlimitedRequests
UnlimitedRequests 12.01.2020 um 13:52:47 Uhr
Goto Top
Hast du die identische IP-Adresse für den ESXi-Host in den beiden Management-Interfaces?
141146
141146 12.01.2020 um 14:08:42 Uhr
Goto Top
Zitat von @UnlimitedRequests:

Hast du die identische IP-Adresse für den ESXi-Host in den beiden Management-Interfaces?

Nein , sie unterscheiden sich im 3 Oktett, komplett gleich geht meine ich nicht. Ich kann mir das ehrlich gesagt nur so erklären, dass sich der ESXi nur aus dem gleichen Subnetz anpingen lässt face-confused
Spirit-of-Eli
Spirit-of-Eli 12.01.2020 aktualisiert um 14:38:03 Uhr
Goto Top
Moin,

du musst den selben Netzwerk Stack nutzen da ein ESX nur ein Stack für die Management Services der Webseite zulässt.
Ich selbst habe für das Problem auch noch keine Lösung gefunden.

Wobei du schreibst, das das Webinterface bei dir von beiden Adressen erreichbar ist. Kann ich so nicht nachvollziehen.

Gruß
Spirit
tech-flare
tech-flare 12.01.2020 um 21:24:30 Uhr
Goto Top
Zitat von @Spirit-of-Eli:

Moin,

du musst den selben Netzwerk Stack nutzen da ein ESX nur ein Stack für die Management Services der Webseite zulässt.
Ich selbst habe für das Problem auch noch keine Lösung gefunden.
Jaein

Esxi kann im Management nur ein Standardgateway haben, aber du kannst über die esxcli eine manuelle Route anlegen. Da geht es auch über mehrere Netze.

So habe ich es bei meinen Hetzner Server gelöst und auch beim Homeserver.

Ist bei vmware beschrieben
chrisiweber
chrisiweber 12.01.2020 um 21:34:14 Uhr
Goto Top
Hallo,

routet die FW auch zwischen den Netzen?

LG
Spirit-of-Eli
Spirit-of-Eli 13.01.2020 um 06:09:59 Uhr
Goto Top
Ich habe das Problem, das es mit der Route zwar funktioniert. Aber das Webinterface nicht erreichbar ist. SSH bsp. Ist über die weitere IP kein Thema. Nur traffic aus anderen Netzen nicht.
tech-flare
tech-flare 13.01.2020 um 20:04:07 Uhr
Goto Top
Zitat von @Spirit-of-Eli:

Ich habe das Problem, das es mit der Route zwar funktioniert. Aber das Webinterface nicht erreichbar ist. SSH bsp. Ist über die weitere IP kein Thema. Nur traffic aus anderen Netzen nicht.
Ist dies auch in der Firewall vom ESXI selbst freigegeben?
Spirit-of-Eli
Spirit-of-Eli 13.01.2020 um 21:55:55 Uhr
Goto Top
Zitat von @tech-flare:

Zitat von @Spirit-of-Eli:

Ich habe das Problem, das es mit der Route zwar funktioniert. Aber das Webinterface nicht erreichbar ist. SSH bsp. Ist über die weitere IP kein Thema. Nur traffic aus anderen Netzen nicht.
Ist dies auch in der Firewall vom ESXI selbst freigegeben?

Den Gedanken hatte ich auch. In der Webgui ist der Zugriff von allen Netzen aus möglich.
Über die shell habe ich es noch nicht kontrolliert. Wenn dem so ist, wäre das ha ziemlich simpel.
tech-flare
tech-flare 13.01.2020 um 22:17:18 Uhr
Goto Top
Spirit-of-Eli
Spirit-of-Eli 13.01.2020, aktualisiert am 14.01.2020 um 10:52:22 Uhr
Goto Top

Die Route bringen nichts, sind schon gesetzt.
Wenn dann tatsächlich firewall regeln.

Edit: Ich habe es nochmal überprüft. Die Routen sind korrekt gesetzt und die Firewall spielt da auch nicht rein. Bei mir geht es nicht.
Edit2: Ich habe mein Problem gerade gelöst. Auf dem ESX muss "TCP Segmentation Offload" für die Adapter deaktiviert werden. Auf meiner Firewall VM habe ich "hardware large receive offload" deaktiviert. Danach geht es.
tech-flare
tech-flare 15.01.2020 um 23:12:55 Uhr
Goto Top
Edit: Ich habe es nochmal überprüft. Die Routen sind korrekt gesetzt und die Firewall spielt da auch nicht rein. Bei mir geht es nicht.
Edit2: Ich habe mein Problem gerade gelöst. Auf dem ESX muss "TCP Segmentation Offload" für die Adapter deaktiviert werden. Auf meiner Firewall VM habe ich "hardware large receive offload" deaktiviert. Danach geht es.

Komisch...ich musste gar nichts weiter einstellen.

z.B.

vorher
[root@esx1:~] esxcli network ip route ipv4 list
Network        Netmask          Gateway        Interface  Source
-------------  ---------------  -------------  ---------  ------
default        0.0.0.0          176.9.150.225  vmk0       DHCP
172.20.100.0   255.255.255.0    0.0.0.0        vmk1       MANUAL
176.9.150.224  255.255.255.224  0.0.0.0        vmk0       MANUAL

Dann
um eine interne Route nach 172.16.0.0 zu bekommen

esxcli network ip route ipv4 add -n 172.16.0.0/16 -g 172.20.100.254

Nachher
default        0.0.0.0          176.9.150.225   vmk0       DHCP
172.16.0.0     255.255.0.0      172.20.100.254  vmk1       MANUAL
172.20.100.0   255.255.255.0    0.0.0.0         vmk1       MANUAL
176.9.150.224  255.255.255.224  0.0.0.0         vmk0       MANUAL
Spirit-of-Eli
Spirit-of-Eli 16.01.2020 aktualisiert um 07:37:16 Uhr
Goto Top
Ich habe dazu einen Beitrag geschrieben und für mich eine Lösung gefunden:
ESXi Management über PfSense (IPsec Tunnel) führt zu Massen an TCP Retransmissions

@to ich kann, wenn gewünscht die genau Konfig erläutern. Wenn der gleiche IP Stack genutzt wird und ein entsprechendes Routing steht, funktioniert es.