Como configurar o encaminhamento baseado em políticas para separar o tráfego de cópia de segurança e o tráfego dos utilizadores

Eva Wong é a Redatora Técnica e e entusiasta residente na ZimaSpace. Uma geek de longa data com paixão por homelabs e software de código aberto, ela é especialista em traduzir conceitos técnicos complexos em guias acessíveis e práticos . Eva acredita que o auto-hospedagem deve ser divertida, não intimidante. Através dos seus tutoriais, ela capacita a comunidade adesmistificar configurações de hardware , desde a construção do seu primeiro NAS até dominar os contêineres Docker., from building their first NAS to mastering Docker containers.

Separe o tráfego de cópia de segurança com um endereço de origem explícito ou uma marca de pacote, uma tabela de encaminhamento dedicada e uma regra de âmbito restrito. Não substitua a rota predefinida principal nem parta do princípio de que as métricas das interfaces conseguem classificar duas cargas de trabalho do mesmo anfitrião.

Este design é útil quando os utilizadores interativos precisam da ligação de saída rápida ou de baixa latência, enquanto as cópias de segurança agendadas utilizam um gateway secundário. O risco é o encaminhamento assimétrico: as respostas saem por uma interface diferente daquela por onde chegou o pedido, levando as firewalls com estado ou os pares remotos a rejeitar a sessão. Mantenha o acesso à consola, registe as regras originais e crie o caminho alternativo antes de direcionar tráfego para ele.

Escolha um classificador estável

Utilize um IP de origem dedicado quando o serviço de cópia de segurança puder associar-se a um endereço. É mais fácil de inspecionar e mantém-se estável após reinícios do serviço, ao contrário das regras baseadas em endereços de destino variáveis.

Se ambas as cargas de trabalho partilharem um endereço, classifique as ligações de cópia de segurança com uma marca de firewall e preserve essa marca para a ligação. O encaminhamento baseado em políticas do Linux avalia as regras antes de consultar a tabela selecionada; a base de dados de políticas de encaminhamento é, portanto, a camada de decisão, enquanto cada tabela contém rotas.

Não classifique exclusivamente com base no intervalo de IP de um fornecedor de cloud, a menos que controle e mantenha essa lista. Se não existir uma origem, um destino, uma porta, um utilizador ou um espaço de nomes estável que identifique o fluxo de cópia de segurança, pare e separe primeiro a carga de trabalho ao nível do contentor ou da interface de rede.

Crie a tabela de cópia de segurança antes de adicionar a regra

Crie uma tabela com nome que contenha a rota da sub-rede ligada e a rota predefinida do gateway de cópia de segurança. Sem a rota ligada, o próprio gateway poderá ficar inacessível, mesmo que a entrada predefinida pareça correta.

Consulte a decisão proposta com uma pesquisa de rota que forneça o mesmo endereço de origem ou a mesma marca que o serviço irá utilizar. Um resultado que mostre a interface de cópia de segurança e a origem esperada indica sucesso; uma pesquisa que recorra à tabela principal significa que o classificador ou a prioridade está incorreto.

Adicione a regra restrita com uma prioridade que preceda a regra genérica da tabela principal, mas que não substitua as rotas locais. Mantenha um comando explícito de reversão na mesma sessão do terminal e nunca faça o primeiro teste através do caminho que está a alterar.

Preserve a simetria das respostas e o acesso local

Confirme que o router a montante sabe como devolver o tráfego à rede de origem selecionada ou aplique NAT de origem apenas no limite de saída correto. Uma regra de políticas pode escolher uma rota de saída, mas não pode fazer com que um gateway remoto compreenda uma sub-rede privada desconhecida.

Verifique a filtragem do caminho inverso quando chegarem respostas válidas por uma interface que o Linux não selecionaria com base na tabela principal. Utilize um modo adequado ao design com várias interfaces, em vez de desativar globalmente a validação, e confirme a escolha com capturas de pacotes em ambas as interfaces.

Mantenha o tráfego de gestão, DNS e LAN na tabela principal, a menos que a separação exija o contrário. O guia da ZimaSpace sobre utilização fiável de partilhas de rede é um complemento útil quando a cópia de segurança encaminhada também depende de um caminho de armazenamento montado.

-15% OFF

Teste também as falhas, não apenas o sucesso

Inicie uma transferência interativa e uma cópia de segurança e, em seguida, inspecione os contadores das interfaces e o estado das ligações. Os bytes da cópia de segurança devem aumentar apenas na saída de cópia de segurança, enquanto a sessão do utilizador permanece no caminho principal.

Bloqueie ou desligue temporariamente o gateway de cópia de segurança durante um período controlado. Se o design for de falha fechada, a cópia de segurança deve parar sem migrar silenciosamente para a ligação do utilizador; se estiver prevista a redundância, documente esse comportamento e limite a largura de banda.

Reinicie uma vez e repita a carga de trabalho concorrente original para comprovar que a ordem das regras e as marcas persistem. Pare quando as pesquisas, as capturas de pacotes e os registos da aplicação forem concordantes; reverta se o acesso de gestão mudar, as respostas se tornarem assimétricas ou tráfego não relacionado entrar na tabela de cópia de segurança.

Suporte e Dicas

Mais para Ler

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.