Kurulum · Sunucu ve Sanallaştırma
Libvirt ile İzole Sanallaştırma Test Ağı Kurulumu
İzole libvirt ağı, forward öğesi olmayan yönetilen bir sanal ağdır. Konukların aynı bridge üzerinden haberleşmesini sağlar; libvirt tarafından dış ağa forwarding kurulmaz. Host bu…
Teknik gözden geçirme:
Mimari ve çalışma modeli
İzole libvirt ağı, forward öğesi olmayan yönetilen bir sanal ağdır. Konukların aynı bridge üzerinden haberleşmesini sağlar; libvirt tarafından dış ağa forwarding kurulmaz. Host bu bridge’e bağlı olduğu için izolasyon hosttan tam ayrılık anlamına gelmez.
Kurulumdan önce kullanılmayan bir özel alt ağ seçin ve hosttaki mevcut rotalarla çakışmadığını kontrol edin. Ağ XML’ini tanımlayın, başlatın ve yalnız pilot konuk NIC’ini bağlayın. İkinci NIC, host forwarding veya ek NAT kuralları izolasyonu bozabilir.
Test ağında yönetim erişimini ayrı kural ve kimlikle sınırlayın. Test sistemi içindeki verileri anonimleştirin. Güvenli kaldırma sırasında önce konukları ayırın; ağ tanımını silmenin konuk disklerini veya hassas test verilerini sildiğini varsaymayın.
- 1Ağ XML tanımı
- 2İzole bridge
- 3Pilot konuk NIC’leri
- 4Negatif erişim testi
Tasarım parametreleri
- Alt ağ
- 10.77.0.0/24 yalnız örnektir; kurum, VPN ve diğer bridge rotalarıyla çakışmayı kontrol edin.
- DHCP kapsamı
- Gateway adresini havuz dışında bırakın; statik konuk adreslerini ayrıca kaydedin.
- Host erişimi
- Forward yokluğu host ve konuk arasındaki erişimi engellemez; host firewall politikası ekleyin.
Hesap ve uygulama örneği
İki konuk için 10.77.0.100–150 havuzu tanımlayın. Konuklar arası bağlantı çalışmalı, üretim VLAN’ına erişim engellenmelidir. Hosttan yönetim portuna izin veriyorsanız yalnız pilot yönetici kaynağını kapsayın. Konukta ikinci NIC olmadığını ayrıca doğrulayın.
Örnek komutlar: laboratuvar değerlerini değiştirin; kullanmadan önce yetkiyi ve yazılım sürümünü doğrulayın.
<network>
<name>doz-lab</name>
<bridge name="virbr77"/>
<ip address="10.77.0.1" netmask="255.255.255.0">
<dhcp><range start="10.77.0.100" end="10.77.0.150"/></dhcp>
</ip>
</network>
<!-- Save as lab-network.xml; then: virsh net-define lab-network.xml -->
Hata teşhisi
| Belirti | Olası neden / ayrım | Doğrulama |
|---|---|---|
| Konuk internete çıkıyor | Ek NIC veya host NAT kuralı. | Domain interface listesi ve host kurallarını inceleyin. |
| IP dağıtılmıyor | NIC başka ağa bağlı veya DHCP servisi hatalı. | net-dumpxml ve lease listesini kontrol edin. |
Kabul ve doğrulama kontrolleri
- Alt ağ çakışmasını kontrol edin.
- Forward öğesinin olmadığını doğrulayın.
- Konuk NIC listesini inceleyin.
- Host yönetim erişimini sınırlayın.
- Üretime negatif erişim testi yapın.
- Kaldırma prosedüründe test verisini yönetin.
İlgili kavramlar
İzolasyon ile sanallaştırma ayrımı
Container ve sanal makine aynı izolasyon sınırını sunmaz. Containerlar host çekirdeğini paylaşırken sanal makineler konuk işletim sistemi çalıştırır. Rootless kullanım, namespace ve capability kısıtları riski azaltabilir; yapılandırma ve host güvenliği yine önemlidir. Image, çalışan container ve kalıcı volume ayrı yaşam döngülerine sahiptir. Image güncellemek veriyi yedeklemez. Testte process izinlerini, mountları, ağ erişimini ve kalıcı verinin yeniden oluşturma sonrasında korunmasını ayrı ayrı doğrulayın.
Katman 2 ve Katman 3 sınırları
VLAN ayrı bir yayın alanı oluşturur; VLANlar arası iletişimi yönlendirme ve erişim politikası belirler. Bir trunk üzerindeki VLAN listesi, access port ataması ve gateway konumu birlikte incelenmelidir. Ağ çiziminde yalnız kablo bağlantısını değil, paketlerin nerede yönlendirildiğini ve nerede filtrelendiğini gösterin. Aynı switchte bulunmak aynı yetkiye sahip olmayı gerektirmez. Bir erişimin çalışmaması halinde önce doğru VLAN ve adresi, ardından gateway, route ve politika eşleşmesini doğrulayın.
Dosya izinleri ve servis kimliği
Dosya erişimi kullanıcı/grup, izin bitleri, ACL ve güvenlik politikalarının birleşimine bağlıdır. Bir uygulamanın root olarak çalışması izin sorununu gizleyebilir; üretim için gerekçeli ve sınırlı servis kimliği tercih edilir. Dizin üzerinde arama/geçiş izni ile dosya okuma izni farklıdır. Paylaşım katmanında verilen izin, dosya sistemindeki kısıtı her zaman aşmaz. Hata araştırmasında uygulamanın gerçekten hangi kullanıcıyla çalıştığını, dizin zincirini ve ACLleri inceleyin. İzinleri topluca açmak yerine gereken erişimi dar kapsamda test edin.
Güven sınırı ve hata alanı
Güven sınırı, aynı erişim kararlarını paylaşan bileşenleri ayırır; hata alanı ise tek bir olayın birlikte etkileyebileceği kaynakları tanımlar. İki VLAN kullanmak, aralarında serbest yönlendirme varsa güçlü bir güven sınırı kurmaz. İki yedek aynı yönetici hesabıyla silinebiliyorsa da farklı klasörlerde bulunmaları ayrı hata alanı sağlamaz. Tasarımda fiziksel yer, kimlik sağlayıcı, yönetim hesabı, ağ yolu ve enerji kaynağını ayrı ayrı değerlendirin. Bir bileşen kaybedildiğinde hangi erişimlerin ve kurtarma seçeneklerinin ayakta kalacağını sınayın.
DNS önbelleği ve bağımlılık
DNS cevabı yalnız kaydın authoritative sunucudaki değerine bağlı değildir; istemci ve recursive resolver önbellekleri de sonucu etkiler. TTL değişikliği daha önce önbelleğe alınmış yanıtların ömrünü geriye dönük kısaltmaz. A/AAAA, CNAME, MX ve TXT kayıtları farklı işlevlere sahiptir. İç ve dış görünümü ayrı test edin; split DNS nedeniyle cevapların farklı olması tasarlanmış olabilir. Arıza araştırmasında kullanılan resolver, yanıt türü, TTL ve sorgu zamanını kaydedin. IP ile erişimin çalışması tek başına DNS yapılandırmasının doğru olduğunu göstermez.
Sürüm ve destek yaşam döngüsü
Bir ürünün kurulabilir olması üretim için desteklendiğini kanıtlamaz. İşletim sistemi, uygulama, sürücü, eklenti ve yönetim aracının uyumluluk zincirini birlikte kontrol edin. Güncelleme planında paket sürümü, destek bitişi, yeniden başlatma gereksinimi ve geri alma yöntemi bulunmalıdır. Test ortamı üretimdeki bağımlılıkları temsil etmezse sonuç yanıltıcı olabilir. Değişiklik sonrası yalnız sürüm numarasını değil, hizmet sağlığını ve önceki iş akışlarını doğrulayın. Bir sürümü sabitlemenin gelecekteki güvenlik düzeltmelerini engelleyebileceğini de dikkate alın.
Birincil teknik dokümantasyon
Doz Teknoloji teknik ekibi tarafından aşağıdaki birincil kaynaklar temel alınarak hazırlanmıştır. Hesaplar ve laboratuvar senaryoları varsayımlarını belirtir; uygulamadan önce kullanılan ürün sürümünü doğrulayın.