Jak skonfigurować routing oparty na zasadach dla oddzielnego ruchu kopii zapasowych i użytkowników

Eva Wong jest Technicznym pisarzem i stałym majsterkowiczem w ZimaSpace. Całe życie geek z pasją do homelabów i oprogramowania open-source, specjalizuje się w tłumaczeniu skomplikowanych koncepcji technicznych na przystępne, praktyczne przewodniki. Eva wierzy, że samodzielne hostowanie powinno być zabawą, a nie czymś onieśmielającym. Poprzez swoje samouczki umożliwia społeczności rozwiewanie tajemnic konfiguracji sprzętu, od budowy pierwszego NAS po opanowanie kontenerów Docker.

Oddziel ruch kopii zapasowych za pomocą jawnego adresu źródłowego lub znacznika pakietu, dedykowanej tablicy routingu oraz reguły o wąskim zakresie. Nie zastępuj głównej trasy domyślnej ani nie zakładaj, że metryki interfejsów pozwolą sklasyfikować dwa obciążenia z tego samego hosta.

Ten projekt jest przydatny, gdy użytkownicy interaktywni potrzebują szybkiego łącza lub łącza o niskich opóźnieniach, a zaplanowane kopie zapasowe korzystają z dodatkowej bramy. Ryzykiem jest asymetryczne trasowanie: odpowiedzi opuszczają system przez inny interfejs niż żądanie, co może spowodować odrzucenie sesji przez zapory stanowe lub zdalne urządzenia. Zachowaj dostęp do konsoli, zapisz oryginalne reguły i zbuduj alternatywną ścieżkę, zanim skierujesz do niej ruch.

Wybierz stabilny klasyfikator

Użyj dedykowanego adresu IP źródła, jeśli usługa kopii zapasowych może powiązać się z jednym adresem. Łatwiej go sprawdzać i lepiej zachowuje się po ponownym uruchomieniu usługi niż reguły oparte na zmieniających się adresach docelowych.

Jeśli oba obciążenia współdzielą jeden adres, klasyfikuj połączenia kopii zapasowych za pomocą znacznika zapory i zachowuj ten znacznik dla połączenia. Trasowanie oparte na regułach w systemie Linux ocenia reguły przed sprawdzeniem wybranej tablicy; baza danych zasad routingu jest więc warstwą decyzyjną, a każda tablica przechowuje trasy.

Nie klasyfikuj ruchu wyłącznie na podstawie zakresu adresów IP dostawcy chmurowego, chyba że kontrolujesz tę listę i ją aktualizujesz. Jeśli żaden stabilny identyfikator źródła, miejsca docelowego, portu, użytkownika ani przestrzeni nazw nie wskazuje przepływu kopii zapasowej, zatrzymaj się i najpierw oddziel obciążenie na poziomie kontenera lub interfejsu sieciowego.

Zbuduj tablicę kopii zapasowych przed dodaniem reguły

Utwórz nazwaną tablicę zawierającą trasę podłączonej podsieci oraz domyślną trasę do bramy kopii zapasowych. Bez trasy podłączonej podsieci sama brama może być nieosiągalna, nawet jeśli wpis domyślny wygląda poprawnie.

Sprawdź proponowaną decyzję za pomocą wyszukiwania trasy, podając ten sam adres źródłowy lub znacznik, którego użyje usługa. Wynik pokazujący interfejs kopii zapasowych i oczekiwane źródło oznacza poprawne działanie; wyszukiwanie, które przechodzi do głównej tablicy, oznacza problem z klasyfikatorem lub priorytetem.

Dodaj wąską regułę z priorytetem poprzedzającym ogólną regułę głównej tablicy, ale nie zastępującym tras lokalnych. Zachowaj jawną komendę wycofania zmian w tej samej sesji terminala i nigdy nie przeprowadzaj pierwszego testu przez ścieżkę, którą zmieniasz.

Zachowaj symetrię odpowiedzi i dostęp lokalny

Upewnij się, że router nadrzędny wie, jak zwracać ruch do wybranej sieci źródłowej, albo zastosuj translację adresów źródłowych NAT wyłącznie na właściwej granicy wyjściowej. Reguła zasad routingu może wybrać trasę wychodzącą, ale nie sprawi, że zdalna brama zrozumie nieznaną prywatną podsieć.

Sprawdź filtrowanie ścieżki zwrotnej, gdy prawidłowe odpowiedzi docierają przez interfejs, którego Linux nie wybrałby przy użyciu głównej tablicy. Użyj trybu odpowiedniego dla projektu z wieloma interfejsami zamiast globalnie wyłączać walidację i zweryfikuj wybór za pomocą przechwytywania pakietów na obu interfejsach.

Pozostaw ruch związany z zarządzaniem, DNS i siecią LAN w głównej tablicy, chyba że separacja wymaga innego rozwiązania. Przewodnik ZimaSpace dotyczący niezawodnego korzystania z udziałów sieciowych jest pomocnym uzupełnieniem, gdy trasowana kopia zapasowa zależy również od zamontowanej ścieżki pamięci masowej.

-15% OFF

Testuj zarówno awarie, jak i poprawne działanie

Uruchom jeden transfer interaktywny i jedną kopię zapasową, a następnie sprawdź liczniki interfejsów oraz stan połączeń. Liczba bajtów kopii zapasowej powinna rosnąć wyłącznie na wyjściu kopii zapasowych, podczas gdy sesja użytkownika powinna nadal korzystać z głównej ścieżki.

Tymczasowo zablokuj lub odłącz bramę kopii zapasowych w kontrolowanym przedziale czasu. Jeśli projekt działa w trybie fail-closed, kopia zapasowa powinna zostać zatrzymana bez cichego przełączenia na łącze użytkownika; jeśli przewidziano przełączanie awaryjne, udokumentuj to zachowanie i ogranicz jego przepustowość.

Uruchom system ponownie i powtórz pierwotne równoczesne obciążenie, aby potwierdzić trwałość kolejności reguł i znaczników. Zakończ testy, gdy wyszukiwania tras, przechwytywanie pakietów i logi aplikacji będą zgodne; wycofaj zmiany, jeśli dostęp do zarządzania ulegnie zmianie, odpowiedzi staną się asymetryczne lub niezwiązany ruch trafi do tablicy kopii zapasowych.

Wsparcie i wskazówki

Więcej do przeczytania

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.