Proxmox VE/Ceph Cluster (unverschlüsselt) über Hetzner vSwitch

Jan 25, 2021
30
0
11
Hallo zusammen,

ich experimentiere im Moment etwas mit Proxmox VE (in Kombination mit Ceph).
Seitens meiner "Infrastruktur" stehen mir hierfür konkret dedizierte Root-Server (von Hetzner) zur Verfügung, welche an verschiedenen physikalischen Standorten über das Hetzner vSwitch-Feature auf Layer-2-Ebene miteinander (virtuell) verbunden werden können. Meiner Kenntnis nach, ist die Kommunikation über einen Hetzner vSwitch per se nicht verschlüsselt.
Daher stellen sich für mich nun die Fragen, ob ...

a) ... der (gesamte) Traffic eines Proxmox-Clusters bereits per-se verschlüsselt unter den einzelnen Nodes durchgeführt wird?
b) ... der (interne) Traffic des Ceph-Clusters ebenfalls unter den Nodes verschlüsselt statt findet?

Falls a) und b) zutreffen, wäre die (direkte) Nutzung eines vSwitch für ein (verteiltes) Proxmox-Cluster (zumindest auf den ersten Blick) kein "Sicherheits-Super-Gau". Ob man es produktiv machen sollte, steht natürlich auf einem ganz anderen Blatt.

Mein Ziel wäre es prinzipiell ein physisch verteiltes Cluster aufzubauen ... da alle Nodes in einem Datacenter (an einem physischen, internen Switch) natürlich im Brandfall auch letzten Endes wieder ein "single point of failure" wären.

Besten Dank für alle Informationen hierzu,
mscd
 
Last edited:
Die Problematik mit der Latenz ist mir bewusst … wie sieht es zumindest für ein Proxmox-Cluster (mit lokalem Storage) hinsichtlich der Hetzner vSwitches aus (Stichwort verschlüsselter, interner Cluster-Traffic)?
 
Update:
Mein (verbesserter) aktueller HA-Ansatz wäre also (ohne Ceph) mit zwei physikalisch getrennten Proxmox-Nodes in einem Cluster zu arbeiten (mit lokalem ZFS-Storage) ... und alle VMs von NodeA auf NodeB zu replizieren.

Meiner Kenntnis nach nutzt die ZFS-Replikation ssh (also verschlüsselt). Damit die Sache funktioniert, müssen die Nodes aber in einem Proxmox Cluster sein (oder?) ... und hier stellt sich dann wieder die Frage nach der Verschlüsselung des Cluster-internen Traffics. Läuft das auch alles über ssh?
 

About

The Proxmox community has been around for many years and offers help and support for Proxmox VE, Proxmox Backup Server, and Proxmox Mail Gateway.
We think our community is one of the best thanks to people like you!

Get your subscription!

The Proxmox team works very hard to make sure you are running the best software and getting stable updates and security enhancements, as well as quick enterprise support. Tens of thousands of happy customers have a Proxmox subscription. Get yours easily in our online shop.

Buy now!