Read-only archive. Login and posting are unavailable.

PDA

View Full Version : Cần giúp V/v: Cấu hình máy chủ ảo hóa CentOS 7 để SSH được qua IP Wan


VoteUnban
08-03-2019, 17:36
Mình đang tập tành cấu hình 1 con máy chủ ảo hóa CentOS qua WMWare cần nhờ ae trợ giúp với :stick:

Vấn đề của mình như sau:
1. Mình có 1 địa chỉ IP tĩnh của nhà mạng cấp cho 132.112.70.188 chẳng hạn.
2. Con máy PC Thật địa chỉ mạng là 192.168.1.6 ( Default Gateway: 192.168.1.1 theo Modem)
3. Con máy ảo hóa WMWare cài đặt CentOS 7, mạng để bridged cho máy ảo nhận địa chỉ mạng 192.168.1.7.

Mình mở Port 22 trên modem (192.168.1.7) để cho nó trỏ vào con ảo hóa.
Vấn đề là mình ssh client Putty từ con IP Wan kia nó toàn báo timeout, còn ssh từ con máy thật vào địa chỉ 192.168.1.7 thì connect ngon lành.

Giờ mình muốn SSH vào thẳng con máy ảo hóa CENTOS kia theo địa chỉ IP Wan của nhà mạng thì ko đc, :sosad: nhờ các cao nhân chỉ với. :adore:

Cảm ơn các bác. :beauty:

codochi
08-03-2019, 19:51
NAT nhé.
Trên modem, router luôn có mục dmz, nhập IP Lan của máy cần cho ra internet là được.

VoteUnban
09-03-2019, 09:22
NAT nhé.
Trên modem, router luôn có mục dmz, nhập IP Lan của máy cần cho ra internet là được.
Cảm ơn bác, nhưng mình có kết nối con máy thật chạy sql đã connect đc qua internet, mở DmZ cho con 1.6 thật rồi, giờ sao mở thêm đc cho con ảo hóa 1.7 nữa.

Mong bác giúp thêm.

Tks.

Gửi từ Samsung SM-A910F bằng vozFApp (http://bit.ly/vozfapp)

lamifa
09-03-2019, 13:03
Cảm ơn bác, nhưng mình có kết nối con máy thật chạy sql đã connect đc qua internet, mở DmZ cho con 1.6 thật rồi, giờ sao mở thêm đc cho con ảo hóa 1.7 nữa.

Mong bác giúp thêm.

Tks.

Gửi từ Samsung SM-A910F bằng vozFApp (http://bit.ly/vozfapp)

Dùng port forward trong router nhé. ssh 2 máy khác nhau trong mạng thì chọn external port khác nhau, còn internal port vẫn để cổng 22 mặc định của ssh cũng được. Chứ để dmz nguy hiểm lắm, chả có NAT gì cả, mà cũng chỉ được 1 máy.
Ví dụ về port forward nhé

external-ip external-port internal-ip internal-port tcp/udp
* 2201 192.168.1.6 22 tcp
* 2202 192.168.1.7 22 tcp

Khi ssh WAN port từ bên ngoài thì chọn port 2201 cho máy 192.168.1.6 và port 2202 cho máy 192.168.1.7. Con số cụ thể thì tùy bạn chọn. Internal port nên để mặc định là 22. Nếu thay đổi sẽ phải cấu hình lại ssh port trong máy đó.

ppptran
09-03-2019, 14:30
Chạy database chơi dmz ? Liều nhỉ.

sigel
09-03-2019, 15:41
Chạy database chơi dmz ? Liều nhỉ.

nội việc đưa cái host ra khu DMZ là đã thể hiện độ trất's chơi rồi. :stick:

codochi
09-03-2019, 16:02
Giám đốc làm gì mà giám đốc cần database kết nối từ ngoài vào vậy?? :stick:


Dùng port forward trong router nhé. ssh 2 máy khác nhau trong mạng thì chọn external port khác nhau, còn internal port vẫn để cổng 22 mặc định của ssh cũng được. Chứ để dmz nguy hiểm lắm, chả có NAT gì cả, mà cũng chỉ được 1 máy.
Ví dụ về port forward nhé

external-ip external-port internal-ip internal-port tcp/udp
* 2201 192.168.1.6 22 tcp
* 2202 192.168.1.7 22 tcp

Khi ssh WAN port từ bên ngoài thì chọn port 2201 cho máy 192.168.1.6 và port 2202 cho máy 192.168.1.7. Con số cụ thể thì tùy bạn chọn. Internal port nên để mặc định là 22. Nếu thay đổi sẽ phải cấu hình lại ssh port trong máy đó.

Ví dụ như thằng syno nhiều app nhiều port lười port forwarding thì thảy cmn vào DMZ, còn lại thì mở port bình thường.
Tiện cho chủ tịch hỏi các giám đốc dựng pfsense reverse proxy cho từng local thế nào nhỉ??? Chỉ nói cơ bản thôi, để chủ tịch hình dung rồi làm 1 phát :beauty::beauty:

Ví dụ có 3 host, local ip 1 2 3 với domain tương ứng từng host là A B C cùng cổng 80.
Ở ngoài internet gõ A:80 nó tự chạy về local ip 1. :pudency:

Robinson_Tren_Dao_KIA
09-03-2019, 16:27
Dùng port forward trong router nhé. ssh 2 máy khác nhau trong mạng thì chọn external port khác nhau, còn internal port vẫn để cổng 22 mặc định của ssh cũng được. Chứ để dmz nguy hiểm lắm, chả có NAT gì cả, mà cũng chỉ được 1 máy.
Ví dụ về port forward nhé

external-ip external-port internal-ip internal-port tcp/udp
* 2201 192.168.1.6 22 tcp
* 2202 192.168.1.7 22 tcp

Khi ssh WAN port từ bên ngoài thì chọn port 2201 cho máy 192.168.1.6 và port 2202 cho máy 192.168.1.7. Con số cụ thể thì tùy bạn chọn. Internal port nên để mặc định là 22. Nếu thay đổi sẽ phải cấu hình lại ssh port trong máy đó.

Tks bác nhé,

để e sẽ thử cách của bác xem, nhưng việc đưa mở DMZ thì cũng là tình thế e thử xem thế nào :sweat: nó ăn thua không.

Robinson_Tren_Dao_KIA
09-03-2019, 16:29
Giám đốc làm gì mà giám đốc cần database kết nối từ ngoài vào vậy?? :stick:




Ví dụ như thằng syno nhiều app nhiều port lười port forwarding thì thảy cmn vào DMZ, còn lại thì mở port bình thường.
Tiện cho chủ tịch hỏi các giám đốc dựng pfsense reverse proxy cho từng local thế nào nhỉ??? Chỉ nói cơ bản thôi, để chủ tịch hình dung rồi làm 1 phát :beauty::beauty:

Ví dụ có 3 host, local ip 1 2 3 với domain tương ứng từng host là A B C cùng cổng 80.
Ở ngoài internet gõ A:80 nó tự chạy về local ip 1. :pudency:

Em có 1 phần mềm cho nó kết nối MS SQL qua con IP tĩnh thì mở port 1433 để cho nó kết nối được vào SQL từ xa thôi bác. Giải pháp nào cho việc để kết nối vào database SQL mà bảo mật được hơn không bác tư vấn giúp với :adore:

codochi
09-03-2019, 16:45
Em có 1 phần mềm cho nó kết nối MS SQL qua con IP tĩnh thì mở port 1433 để cho nó kết nối được vào SQL từ xa thôi bác. Giải pháp nào cho việc để kết nối vào database SQL mà bảo mật được hơn không bác tư vấn giúp với :adore:

Ra là phần mềm, thế thì chịu chủ tịch ko rành rồi.
Chủ tịch đang hiểu là dựng con máy ảo làm web nên nói theo hướng đó :sweat:
https://help.directadmin.com/item.php?id=71

sigel
09-03-2019, 16:45
Em có 1 phần mềm cho nó kết nối MS SQL qua con IP tĩnh thì mở port 1433 để cho nó kết nối được vào SQL từ xa thôi bác. Giải pháp nào cho việc để kết nối vào database SQL mà bảo mật được hơn không bác tư vấn giúp với :adore:

tạo server ovpn hay cái gì tùy thím, mở một mình port cho vpn ra, sau đó vpn vô mạng rồi mới kết nối vào server SQL thông qua vpn.

còn không thì tạo server ssh, mở port ssh ra ngoài, kết nối tạo ssh tunnel, client kết nối vào thông qua ssh tunnel.

Nói chung không nên mở các dịch vụ ra ngoài khi mà thím chưa đảm bảo là không sợ thằng khác hách.

Robinson_Tren_Dao_KIA
09-03-2019, 16:52
Ra là phần mềm, thế thì chịu chủ tịch ko rành rồi.
Chủ tịch đang hiểu là dựng con máy ảo làm web nên nói theo hướng đó :sweat:
https://help.directadmin.com/item.php?id=71

Phần mềm là cái con chạy địa chỉ 192.168.1.6 đó bác à đã mở port 1433 vào để nó chạy kết nối được MS SQL SERVER từ con IP Wan,
ngặt nỗi trên con máy đó cài thêm con máy ảo hóa 192.168.1.7 chạy Centos 7 để làm Webserver dựng 1 con web app nữa, giờ e đang cần thiết lập để sao cho SSH client được từ xa vào con máy này qua port 22 theo địa chỉ IP Wan trên kia bác à, :sosad:

bác giúp e với :beauty:

Robinson_Tren_Dao_KIA
09-03-2019, 16:54
tạo server ovpn hay cái gì tùy thím, mở một mình port cho vpn ra, sau đó vpn vô mạng rồi mới kết nối vào server SQL thông qua vpn.

còn không thì tạo server ssh, mở port ssh ra ngoài, kết nối tạo ssh tunnel, client kết nối vào thông qua ssh tunnel.

Nói chung không nên mở các dịch vụ ra ngoài khi mà thím chưa đảm bảo là không sợ thằng khác hách.

Cái tạo SSH tunnel như bác nói gì cũng phải kết nối nó trước rồi mới chạy đc vào phần mềm của e, như thế liệu có mất công ko nhỉ :surrender: E đang tính sao cho user thao tác đơn giản nhất có thể bác à :adore:

Bác khai não giúp em thêm tý bảo mật SQL này với :stick:

ppptran
09-03-2019, 19:32
Thấy sao lằng nhằng quá. Hỏi mấy thím làm backend xem sao? Voz.cũng có nhiều thím làm fullstack, mấy tay data engineer ko.

Theo em thấy tối thiểu thế nào cũng có cai tunnel, loại nào cũng ok.

codochi
09-03-2019, 20:09
Phần mềm là cái con chạy địa chỉ 192.168.1.6 đó bác à đã mở port 1433 vào để nó chạy kết nối được MS SQL SERVER từ con IP Wan,
ngặt nỗi trên con máy đó cài thêm con máy ảo hóa 192.168.1.7 chạy Centos 7 để làm Webserver dựng 1 con web app nữa, giờ e đang cần thiết lập để sao cho SSH client được từ xa vào con máy này qua port 22 theo địa chỉ IP Wan trên kia bác à, :sosad:

bác giúp e với :beauty:

Router giám đốc dùng là con gì???
Router asus 68u có chức năng này.
Vào wan port forwarding.
Ở phần port range giám đốc gõ 1 đống port vào.
Ở local ip chọn ip sẽ trỏ đến. Bấm add bấm save.
Done.
Còn ở pfsense nhiều chức năng vkl, mục trên dễ nhất giám đốc làm chưa dc sao các giám đốc khác chỉ cho giám đốc pfsense dc??? :boss:

Quên mất.
Centos 6. Chủ tịch đang xài, mặc định nó firewall hết các port kể cả ssh ngoại trừ ngồi máy local mới ssh dc.

service iptables stop
service ip6tables stop
chkconfig ip6tables off

VoteUnban
11-03-2019, 08:44
Router giám đốc dùng là con gì???
Router asus 68u có chức năng này.
Vào wan port forwarding.
Ở phần port range giám đốc gõ 1 đống port vào.
Ở local ip chọn ip sẽ trỏ đến. Bấm add bấm save.
Done.
Còn ở pfsense nhiều chức năng vkl, mục trên dễ nhất giám đốc làm chưa dc sao các giám đốc khác chỉ cho giám đốc pfsense dc??? :boss:

Quên mất.
Centos 6. Chủ tịch đang xài, mặc định nó firewall hết các port kể cả ssh ngoại trừ ngồi máy local mới ssh dc.

service iptables stop
service ip6tables stop
chkconfig ip6tables off


Em có add port rồi bác à, external Port e để là 2201~2202, internal Port để là 22.
Firewall trên con CentOs 7 e có add thêm port 22 nữa rồi.

Vấn đề là connect vào nó vẫn báo time out luôn qua con IP WAn kia :sweat:

chuck_chuck
14-03-2019, 15:53
Em có add port rồi bác à, external Port e để là 2201~2202, internal Port để là 22.
Firewall trên con CentOs 7 e có add thêm port 22 nữa rồi.

Vấn đề là connect vào nó vẫn báo time out luôn qua con IP WAn kia :sweat:

- Được chưa, chưa có gì inbox e kiểm tra xem thử nhe.

VoteUnban
18-03-2019, 12:57
- Được chưa, chưa có gì inbox e kiểm tra xem thử nhe.

Em làm được rồi bác à, cảm ơn tất cả các bác đã ghé qua hỗ trợ e nhé :beauty:
Tất cả do cái SELinux nó chặn, disable nó đi cái là ngon lành cành đào hết :gach: