4. Настройка маршрутов SSH и доступ к сетям
4.1. Общая концепция
Если сервер, на котором развернута Datamart Platform Studio не имеет прямого доступа к серверам ДЦ, на которых предполагается развертывание инсталляций приложений Услуги, то требуется сконфигурировать доступ к сети ДЦ посредством построения маршрута SSH (цепочки JumpHost, при помощи которой будет осуществляться доступ и создаваться индивидуальный файл доступа ssh-config для каждого сервера в ДЦ).
JumpHost серверы должны быть предварительно сконфигурированы сетевыми администраторами таким образом, чтобы можно было физически осуществить связь по протоколу SSH по маршруту.
Для каждого ДЦ может быть настроен специфический доступ Datamart Platform Studio к серверам ДЦ посредством добавления SSH маршрута в конфигурацию ДЦ и назначения данного маршрута серверам ДЦ. В случае, если сервера ДЦ находятся в нескольких изолированных сетях, возможно добавление нескольких SSH маршрутов для разных сетей ДЦ.
Если маршрут привязан к сети ДЦ, то при добавлении сервера в эту сеть, соответствующий маршрут будет назначен автоматически.
Маршрут, назначенный маршрутом по умолчанию для ДЦ, будет автоматически назначен всем серверам ДЦ, если для сети сервера не назначен специфический маршрут.
4.2. Создание и конфигурация SSH маршрутов
Для того, чтобы добавить и настроить SSH маршрут для доступа к серверам ДЦ, в общем случае, требуется выполнить следующие шаги:
В карточке ДЦ в разделе «Сети» добавить новый SSH маршрут;
Рисунок 4.4 Добавление нового маршрута в ДЦ
В конфигурации маршрута указать цепочку узлов JumpHost (в самом простом случае, это будет один сервер выполняющий функцию JumpHost-шлюза в сеть ДЦ). Добавление JumpHost в маршрут производится нажатием кнопки «Добавить узел маршрута»:
Рисунок 4.5 Добавить узел маршрута
Примечание
Если любые операции, кроме использования в качестве шлюза с сервером JumpHost запрещены, то сетевой администратор должен предоставить имя пользователя и приватный ключ доступа к JumpHost. Этот ключ надо загрузить при добавлении неуправляемого JumpHost.
Для узла JumpHost требуется ввести имя хоста и IP адрес или FQDN в поле IP адрес / FQDN. Это должен быть адрес, доступный из внешней сети. Порт для ssh указывается по умолчанию 22, но может использоваться любой.
Рисунок 4.6 Добавлении неуправляемого JumpHost
Если в качестве качестве JumpHost происходит добавление одного из серверов ДЦ, адрес JumpHost как правило не совпадает с адресом сервера в ДЦ. Это может быть либо адрес, по которому организован доступ к этому серверу NAT-правилами, либо дополнительный ip-адрес сервера, который «смотрит» во внешнюю сеть. Порт ssh подключения к JumpHost может отличаться от стандартного ssh-порта сервера ДЦ (особенно, если проброс порта происходит по NAT).
При выборе в качестве узла маршрута одного из серверов ДЦ, данные пользователя (логин и ключ) будут взяты автоматически из настроек сервера.
Рисунок 4.7 Добавление одного из серверов ДЦ в качестве JumpHost
В поле Bag Attributes можно указать дополнительные параметры ssh-соединения.
Назначить соответствующий маршрут для серверов ДЦ
Рисунок 4.8 Указание маршрута в карточке сервера
4.2.1. Доступ к JumpHost по NAT
В случае, если к серверу, выполняющему функции JumpHost-шлюза нет прямого доступа, а доступ осуществляется по NAT, то в цепочке для этого сервера должен быть указан не его физический адрес, а тот ip-адрес и порт, по которому сервер доступен извне. В приведенном на рисунке примере, к серверу 192.168.1.2 к порту 22 (порт ssh по умолчанию) прописан доступ с внешнего адреса 176.118.164.67 через порт 23.
Рисунок 4.9 Добавление JumpHost сервера в SSH маршрут
Если север JumpHost добавлен в гипервизоре, соответствущее правило NAT добавлено для доступа к серверу для выбранной сети и отображается в списке NAT-правил гипервизора:
Рисунок 4.10 Правило NAT добавлено для доступа к серверу
4.2.2. Индикация маршрутов в списке серверов ДЦ
Если для доступа к серверу настроен маршрут или сервер задействован, как JumpHost в одном из маршрутов, то эта информация отображается в колонке Маршрут SSH в списке серверов ДЦ:
Рисунок 4.11 Индикация маршрутов в списке серверов
4.3. Доступ к сетям через VPN
При использовании Datamart Platform Studio есть два способа подключения через VPN к сетям, в которых находятся сервера ДЦ:
Использование ПО VPN-клиента, входящего в поставку бандлов Datamart Platform Studio;
Настройка сетевым администратором VPN на сервере, который используется в качестве JumpHost
4.3.1. Использование приложения VPN клиента
Для подключение к VPN при помощи ПО клиента, требуется стандартным для Datamart Platform Studio способом установить на доступный сервер ДЦ инсталляцию приложения vpn-client.
В настройках приложения указать данные для подключения к требуемой сети VPN. В списке серверов в колонке IP появится индикация подключения данного сервера к сети VPN.
Рисунок 4.12 Индикация VPN-подключения в списке серверов
После установки инсталляции, VPN клиент автоматическии осуществляет подключение к настроенной VPN.
При необходимости доступа из Datamart Platform Studio к серверам в VPN-сети данный сервер необходимо указать в качестве JumpHost-шлюза в цепочке маршрута SSH к серверам ДЦ, находящемся в целевой сети VPN.
Примечание
На одном сервере допускается установка только одного vpn-client.
4.3.2. Настройка доступа к серверам ДЦ через VPN шлюза
Сетевому администратору необходимо самостоятельно настроить подключение к требуемой VPN на одном из серверов (ВМ) инфраструктуры и добавить данный сервер в список серверов ДЦ.
Данный сервер (с настроенным и подключенным VPN) необходимо указать в качестве JumpHost-шлюза в цепочке маршрута SSH к серверам ДЦ, находящемся в целевой сети VPN.