iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
IT Operation

從裸機到叢集:以 Proxmox VE、Ceph、OPNsense 與 PostgreSQL HA 建立可驗證的安全私有雲 系列

從一台裸機開始,逐步建立 Proxmox VE 叢集、Ceph 共享儲存與 OPNsense 網路安全邊界,再部署具備複寫、故障切換與備份復原能力的 PostgreSQL 高可用架構。內容涵蓋虛擬化、VLAN、防火牆、跳板機、VPN、監控及故障演練,不只示範安裝步驟,也會解釋各元件的運作原理、責任邊界與驗證方法,完成一套可維護、可復原的安全私有雲。

參賽天數 24 天 | 共 24 篇文章 | 4 人訂閱 訂閱系列文 RSS系列文
DAY 11

Day 11|在 Proxmox VE 安裝 OPNsense:vNIC、WAN/LAN 介面指派與主控台救援

防火牆必須位於封包實際經過的位置,才能依照來源、目的、協定與連線狀態執行安全規則。將 OPNsense 部署成虛擬機時,還要先處理一個更底層的問題:PVE 提供...

2026-09-11 ‧ 由 du1217 分享
DAY 12

Day 12|WAN 如何連上網際網路:OPNsense 的 DHCP、PPPoE、NAT 與 DDNS

WAN 介面顯示一個 IPv4 位址,只代表接取流程完成了其中一部分。完整的上網路徑還包含實體連線、上游設備、接取與取址方式、預設閘道、路由表、名稱解析與來源位...

2026-09-12 ‧ 由 du1217 分享
DAY 13

Day 13|從 VLAN 到安全區域:802.1Q、跨網段路由與 OPNsense 介面

前文已經完成 VLAN 與 IP 規劃,也確認虛擬交換器如何搬運未標籤與帶有 802.1Q 標籤的乙太網路訊框。本篇要把這些規劃轉成實際的路由邊界:每個用途擁有...

2026-09-13 ‧ 由 du1217 分享
DAY 14

Day 14|從預設拒絕到最小權限:OPNsense 防火牆的別名與規則順序

VLAN、IP 網段與 OPNsense 介面已經建立清楚的路由邊界,接下來要把流量需求轉成可以執行、驗證與維護的防火牆政策。 今天要解決的問題 一筆新連線進入...

2026-09-14 ‧ 由 du1217 分享
DAY 15

Day 15|SSH 跳板機的部署與權限設計(上):Linux 路由切換與建立安全入口

前幾日的部署中,我們將管理介面暫時連接既有的上游路由器。現在防火牆與管理網段已經完成,本篇會先說明 Linux 如何選擇路由,再把管理位址、預設閘道與 DNS...

2026-09-15 ‧ 由 du1217 分享
DAY 16

Day 16|SSH 跳板機的部署與權限設計(下):ProxyJump 與多人權限隔離

前一篇已經把外部 SSH 收斂到跳板機,解決管理者如何安全抵達內部網路入口的問題。當多位管理者共用這個入口時,還要繼續區分每個人的身分、可轉送的目的地,以及登入...

2026-09-16 ‧ 由 du1217 分享
DAY 17

Day 17|外部人員如何安全連入內部服務?OpenVPN、Road Warrior 與 Split Tunnel

前兩篇已經完成跳板機、Linux 路由切換、ProxyJump 與多人權限隔離,讓管理者可以透過 SSH 進入受控的主機管理路徑。不過,遠端使用者不一定需要登入...

2026-09-17 ‧ 由 du1217 分享
DAY 18

Day 18|在網路邊界發現並阻擋威脅:OPNsense Suricata IDS/IPS 的運作與實測

今天是第二條主線「受控的網路與管理入口」的收尾。Day 09~17 從流量盤點與防火牆原理出發,逐步建立 OPNsense、WAN、VLAN、最小權限規則、跳板...

2026-09-18 ‧ 由 du1217 分享
DAY 19

Day 19|從金鑰到信任鏈:使用 step-ca 為 PostgreSQL HA 建立專用內部 CA

今天終於來到了第三條主線:可以切換、也可以復原的服務。這條主線會逐步建立 PostgreSQL、共識系統、自動故障切換、固定服務入口、備份與監控,最後再用故障演...

2026-09-19 ‧ 由 du1217 分享
DAY 20

Day 20|準備 PostgreSQL HA 的三個資料庫節點:PostgreSQL 18、資料磁碟、TLS 與 SCRAM-SHA-256

前一篇建立了內部 CA,讓後續服務可以取得同一條信任鏈簽發的憑證。今天開始建立真正承載資料的 PostgreSQL 節點,並把儲存、服務身分與連線權限接成一條完...

2026-09-20 ‧ 由 du1217 分享