從一台裸機開始,逐步建立 Proxmox VE 叢集、Ceph 共享儲存與 OPNsense 網路安全邊界,再部署具備複寫、故障切換與備份復原能力的 PostgreSQL 高可用架構。內容涵蓋虛擬化、VLAN、防火牆、跳板機、VPN、監控及故障演練,不只示範安裝步驟,也會解釋各元件的運作原理、責任邊界與驗證方法,完成一套可維護、可復原的安全私有雲。
防火牆必須位於封包實際經過的位置,才能依照來源、目的、協定與連線狀態執行安全規則。將 OPNsense 部署成虛擬機時,還要先處理一個更底層的問題:PVE 提供...
WAN 介面顯示一個 IPv4 位址,只代表接取流程完成了其中一部分。完整的上網路徑還包含實體連線、上游設備、接取與取址方式、預設閘道、路由表、名稱解析與來源位...
前文已經完成 VLAN 與 IP 規劃,也確認虛擬交換器如何搬運未標籤與帶有 802.1Q 標籤的乙太網路訊框。本篇要把這些規劃轉成實際的路由邊界:每個用途擁有...
VLAN、IP 網段與 OPNsense 介面已經建立清楚的路由邊界,接下來要把流量需求轉成可以執行、驗證與維護的防火牆政策。 今天要解決的問題 一筆新連線進入...
前幾日的部署中,我們將管理介面暫時連接既有的上游路由器。現在防火牆與管理網段已經完成,本篇會先說明 Linux 如何選擇路由,再把管理位址、預設閘道與 DNS...
前一篇已經把外部 SSH 收斂到跳板機,解決管理者如何安全抵達內部網路入口的問題。當多位管理者共用這個入口時,還要繼續區分每個人的身分、可轉送的目的地,以及登入...
前兩篇已經完成跳板機、Linux 路由切換、ProxyJump 與多人權限隔離,讓管理者可以透過 SSH 進入受控的主機管理路徑。不過,遠端使用者不一定需要登入...
今天是第二條主線「受控的網路與管理入口」的收尾。Day 09~17 從流量盤點與防火牆原理出發,逐步建立 OPNsense、WAN、VLAN、最小權限規則、跳板...
今天終於來到了第三條主線:可以切換、也可以復原的服務。這條主線會逐步建立 PostgreSQL、共識系統、自動故障切換、固定服務入口、備份與監控,最後再用故障演...
前一篇建立了內部 CA,讓後續服務可以取得同一條信任鏈簽發的憑證。今天開始建立真正承載資料的 PostgreSQL 節點,並把儲存、服務身分與連線權限接成一條完...