Separe o tráfego de cópia de segurança com um endereço de origem explícito ou uma marca de pacote, uma tabela de encaminhamento dedicada e uma regra de âmbito restrito. Não substitua a rota predefinida principal nem parta do princípio de que as métricas das interfaces conseguem classificar duas cargas de trabalho do mesmo anfitrião.
Este design é útil quando os utilizadores interativos precisam da ligação de saída rápida ou de baixa latência, enquanto as cópias de segurança agendadas utilizam um gateway secundário. O risco é o encaminhamento assimétrico: as respostas saem por uma interface diferente daquela por onde chegou o pedido, levando as firewalls com estado ou os pares remotos a rejeitar a sessão. Mantenha o acesso à consola, registe as regras originais e crie o caminho alternativo antes de direcionar tráfego para ele.
Escolha um classificador estável
Utilize um IP de origem dedicado quando o serviço de cópia de segurança puder associar-se a um endereço. É mais fácil de inspecionar e mantém-se estável após reinícios do serviço, ao contrário das regras baseadas em endereços de destino variáveis.
Se ambas as cargas de trabalho partilharem um endereço, classifique as ligações de cópia de segurança com uma marca de firewall e preserve essa marca para a ligação. O encaminhamento baseado em políticas do Linux avalia as regras antes de consultar a tabela selecionada; a base de dados de políticas de encaminhamento é, portanto, a camada de decisão, enquanto cada tabela contém rotas.
Não classifique exclusivamente com base no intervalo de IP de um fornecedor de cloud, a menos que controle e mantenha essa lista. Se não existir uma origem, um destino, uma porta, um utilizador ou um espaço de nomes estável que identifique o fluxo de cópia de segurança, pare e separe primeiro a carga de trabalho ao nível do contentor ou da interface de rede.
Crie a tabela de cópia de segurança antes de adicionar a regra
Crie uma tabela com nome que contenha a rota da sub-rede ligada e a rota predefinida do gateway de cópia de segurança. Sem a rota ligada, o próprio gateway poderá ficar inacessível, mesmo que a entrada predefinida pareça correta.
Consulte a decisão proposta com uma pesquisa de rota que forneça o mesmo endereço de origem ou a mesma marca que o serviço irá utilizar. Um resultado que mostre a interface de cópia de segurança e a origem esperada indica sucesso; uma pesquisa que recorra à tabela principal significa que o classificador ou a prioridade está incorreto.
Adicione a regra restrita com uma prioridade que preceda a regra genérica da tabela principal, mas que não substitua as rotas locais. Mantenha um comando explícito de reversão na mesma sessão do terminal e nunca faça o primeiro teste através do caminho que está a alterar.
Preserve a simetria das respostas e o acesso local
Confirme que o router a montante sabe como devolver o tráfego à rede de origem selecionada ou aplique NAT de origem apenas no limite de saída correto. Uma regra de políticas pode escolher uma rota de saída, mas não pode fazer com que um gateway remoto compreenda uma sub-rede privada desconhecida.
Verifique a filtragem do caminho inverso quando chegarem respostas válidas por uma interface que o Linux não selecionaria com base na tabela principal. Utilize um modo adequado ao design com várias interfaces, em vez de desativar globalmente a validação, e confirme a escolha com capturas de pacotes em ambas as interfaces.
Mantenha o tráfego de gestão, DNS e LAN na tabela principal, a menos que a separação exija o contrário. O guia da ZimaSpace sobre utilização fiável de partilhas de rede é um complemento útil quando a cópia de segurança encaminhada também depende de um caminho de armazenamento montado.
Teste também as falhas, não apenas o sucesso
Inicie uma transferência interativa e uma cópia de segurança e, em seguida, inspecione os contadores das interfaces e o estado das ligações. Os bytes da cópia de segurança devem aumentar apenas na saída de cópia de segurança, enquanto a sessão do utilizador permanece no caminho principal.
Bloqueie ou desligue temporariamente o gateway de cópia de segurança durante um período controlado. Se o design for de falha fechada, a cópia de segurança deve parar sem migrar silenciosamente para a ligação do utilizador; se estiver prevista a redundância, documente esse comportamento e limite a largura de banda.
Reinicie uma vez e repita a carga de trabalho concorrente original para comprovar que a ordem das regras e as marcas persistem. Pare quando as pesquisas, as capturas de pacotes e os registos da aplicação forem concordantes; reverta se o acesso de gestão mudar, as respostas se tornarem assimétricas ou tráfego não relacionado entrar na tabela de cópia de segurança.
Suporte e Dicas
Mais para Ler

A partilha NAS mostra ficheiros antigos após a substituição do armazenamento: verificações e soluções
Compare o armazenamento local com a partilha ativa e um cliente limpo. Repare apenas a camada que tenha sido comprovadamente desatualizada e, em seguida,...

Guia de manutenção do arrefecimento de mini PCs: ventoinhas, grelhas de ventilação e valores térmicos de referência
Utilize leituras repetíveis em repouso e sob carga. Limpe primeiro o fluxo de ar externo, confirme o comportamento da ventoinha e abra o chassis...

Lista de verificação da atualização do firmware do servidor doméstico para a BIOS, a ordem de arranque e os dispositivos
Registe primeiro as versões, as entradas UEFI e o estado do armazenamento e do passthrough. Atualize uma camada de cada vez e mantenha o...

