Så konfigurerar du policybaserad routing för separat säkerhetskopierings- och användartrafik

Eva Wong är Teknisk skribent och den boende fixaren på ZimaSpace. En livslång nörd med en passion för hemma-labb och öppen källkod, hon specialiserar sig på att översätta komplexa tekniska koncept till tillgängliga, praktiska guider. Eva tror att självhosting ska vara roligt, inte skrämmande. Genom sina handledningar ger hon gemenskapen verktyg att avmystifiera hårdvaruinstallationer, från att bygga sin första NAS till att bemästra Docker-containrar.

Separera säkerhetskopieringstrafik med en uttrycklig källadress eller paketmarkering, en dedikerad routingtabell och en snävt avgränsad regel. Ersätt inte den huvudsakliga standardrutten och anta inte att gränssnittsmetriker kan klassificera två arbetsbelastningar från samma värd.

Den här designen är användbar när interaktiva användare behöver den snabba länken eller länken med låg latens, medan schemalagda säkerhetskopieringar använder en sekundär gateway. Risken är asymmetrisk routing: svaren lämnar systemet via ett annat gränssnitt än det som tog emot begäran, vilket kan få tillståndsbaserade brandväggar eller fjärranslutna motparter att avvisa sessionen. Behåll konsolåtkomst, dokumentera de ursprungliga reglerna och bygg den alternativa sökvägen innan du styr trafik till den.

Välj en klassificerare som förblir stabil

Använd en dedikerad käll-IP när säkerhetskopieringstjänsten kan bindas till en adress. Den är enklare att inspektera och överlever omstarter av tjänsten bättre än regler som baseras på föränder­liga destinationsadresser.

Om båda arbetsbelastningarna delar en adress kan du klassificera säkerhetskopieringsanslutningar med en brandväggsmarkering och bevara den markeringen för anslutningen. Linux policybaserad routing utvärderar regler innan den valda tabellen konsulteras; routing policy-databasen är därför beslutslagret, medan varje tabell innehåller rutter.

Klassificera inte enbart efter en molnleverantörs IP-intervall om du inte kontrollerar och underhåller den listan. Om ingen stabil källa, destination, port, användare eller namnrymd identifierar säkerhetskopieringsflödet ska du stoppa och först separera arbetsbelastningen på container- eller nätverksgränssnittsnivå.

Bygg säkerhetskopieringstabellen innan du lägger till regeln

Skapa en namngiven tabell som innehåller rutten till det direktanslutna subnätet och säkerhetskopieringsgatewayens standardrutt. Utan den direktanslutna rutten kan själva gatewayen vara onåbar även om standardposten ser korrekt ut.

Fråga den föreslagna beslutsvägen med en ruttuppslagning som anger samma källadress eller markering som tjänsten kommer att använda. Ett resultat som visar säkerhetskopieringsgränssnittet och den förväntade källan är godkänt; om uppslagningen faller tillbaka till huvudtabellen är klassificeraren eller prioriteten fel.

Lägg till den snäva regeln med en prioritet som föregår den generiska regeln för huvudtabellen men inte åsidosätter lokala rutter. Ha ett uttryckligt återställningskommando i samma terminalsession och testa aldrig först över den sökväg du ändrar.

Bevara symmetri i svaren och lokal åtkomst

Bekräfta att uppströmsroutern vet hur trafik ska returneras till det valda källnätet, eller använd käll-NAT endast vid rätt utgångsgräns. En policyrregel kan välja en utgående rutt, men den kan inte få en fjärrgateway att förstå ett okänt privat subnät.

Kontrollera filtrering av omvända sökvägar när giltiga svar anländer via ett gränssnitt som Linux inte skulle välja med huvudtabellen. Använd ett läge som passar den multihomade designen i stället för att globalt inaktivera valideringen, och verifiera valet med paketanalyser på båda gränssnitten.

Behåll hantering, DNS och LAN-trafik i huvudtabellen om inte separation kräver något annat. ZimaSpace-guiden om tillförlitlig användning av nätverksresurser är ett användbart komplement när den routade säkerhetskopieringen också är beroende av en monterad lagringsväg.

-15% OFF
Single board computer zimaboard2

Testa både fel och framgång

Starta en interaktiv överföring och en säkerhetskopiering, och kontrollera sedan gränssnittsräknare och anslutningstillstånd. Antalet säkerhetskopieringsbyte ska öka endast på säkerhetskopieringens utgående gränssnitt, medan användarsessionen förblir på den primära sökvägen.

Blockera eller koppla tillfälligt bort säkerhetskopieringsgatewayen under ett kontrollerat tidsfönster. Om designen ska vara felstängd ska säkerhetskopieringen stoppas utan att tyst flyttas över till användarlänken; om redundans är avsedd ska du dokumentera beteendet och begränsa dess bandbredd.

Starta om en gång och upprepa den ursprungliga samtidiga arbetsbelastningen så att regelordning och markeringar bevisas vara beständiga. Stoppa när uppslagningar, paketanalyser och programloggar stämmer överens; återställ om hanteringsåtkomsten förändras, svaren blir asymmetriska eller orelaterad trafik hamnar i säkerhetskopieringstabellen.

Support och tips

Mer att läsa

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.