
Dmitry
18.07.2017
17:04:05
и офигел

Volodymyr Kostyrko
18.07.2017
17:06:26
Это ж RHEL, там на момент запуска всё древнее мамонтов.

P
18.07.2017
17:06:42
вмварь это ж гипервизор который сам встаёт на железо
Да, в каком-то плане чёрный ящик
Но он своими радостями торчит только в management сеть
И если там что и не очень свежее - пёс с ним
Виртуалки свежи и лицом наружу они
Контрол-плейн ты ж тоже в инет не выставляешь у железа

Google

Volodymyr Kostyrko
18.07.2017
17:07:58
А потом опять дыра в интеле с выходом из гипервизора...

Dmitry
18.07.2017
17:08:04
гипервизор в пространстве пользователя ? и в ядре ни строчки кода ?

Volodymyr Kostyrko
18.07.2017
17:09:13
Суть безопасности в том чтобы взлом чего-то одного не раскрывал всю сеть наружу.

P
18.07.2017
17:09:35
Тогда надо резать патчи :)

Volodymyr Kostyrko
18.07.2017
17:10:00
Угу, и будет мартовская винда.

Dmitry
18.07.2017
17:11:06
если во фре я знаю, поддерживает ли устройство на хост машине DMAR, поддерживает ли чипсет IOMMU и т.п., то esxi - это черный ящик

P
18.07.2017
17:11:11

Dmitry
18.07.2017
17:11:56
вот те, кто хвалятся, что пробрасывают внутрь гостевой машины аудио и юсб

P
18.07.2017
17:11:57
Пока что

Dmitry
18.07.2017
17:12:11
знают, что такое DMAR,

P
18.07.2017
17:12:12
Не не
Я не пробрасываю

Dmitry
18.07.2017
17:12:24
чем VT-d отличается от VT-x

Google

P
18.07.2017
17:12:28
Я про сервера

Volodymyr Kostyrko
18.07.2017
17:12:36
У меня для этого qemu.

P
18.07.2017
17:12:49
Кучка нджинксов, радиусы
Заббикс в отдельной виртуалке

Dmitry
18.07.2017
17:14:27
тем более
хост машина должна быть под контролем
я тебе самый простой пример приведу

P
18.07.2017
17:14:52
Она недоступна из инета
Вообще

Dmitry
18.07.2017
17:15:09
на хост машине неверно определился источник времени
что будет с гостевой машиной ?

P
18.07.2017
17:15:48
У меня гости сами время синхронизируют

Dmitry
18.07.2017
17:16:01
эээ
аппаратный источник времени

P
18.07.2017
17:16:08
Да :)

Volodymyr Kostyrko
18.07.2017
17:16:21
Умеешь выключать синхру во время vMotion?

P
18.07.2017
17:16:44
Бесплатная есхи
Никакого вмотион

Dmitry
18.07.2017
17:16:55
man timecounters
man eventtimers
man callout

Google

Dmitry
18.07.2017
17:19:10
или ты гостевым машинам время раздаешь от внешнего источника ?
и рядом у тебя стоит Juniper, который раздает PTP ?

Volodymyr Kostyrko
18.07.2017
17:21:58
В esxi кстати странным образом урезан resolve'r, при указании ему доменного имени оно его один раз резолвит и запоминает первый адрес, нельзя сделать round-robin.

Goletsa
18.07.2017
17:24:58

Dmitry
18.07.2017
17:25:52
для freebsd, bhyve - это тоже гипервизор

Volodymyr Kostyrko
18.07.2017
17:26:19
Помню у меня источника времени не было ни в одном дц, только винда и линукс в вмвари, так я сами хосты и сделал первым уровнем, а все отальные машины с них время брали. На каждый esxi хост один адрес из ntppool, два соседа и один хост из второго дц.

Goletsa
18.07.2017
17:26:23

Dmitry
18.07.2017
17:27:13
ага, мои слова про DMAR - это пустой звук.
чем DMAR от SRIOV отличается знаешь ?

Goletsa
18.07.2017
17:27:38
ну я странное получил на вмвари, но я правда с шашкой на голо 6.5 в продакт покатил
не смог одновременно в карты получить PF + VF

Dmitry
18.07.2017
17:28:17
DMAR, DMAR, DMAR

Goletsa
18.07.2017
17:28:48
гугл зобанил

Dmitry
18.07.2017
17:29:08
плюс, сколько таблиц DMAR поддерживает твоя сетевуха ?
ах да, там же крутой гипервизор

Goletsa
18.07.2017
17:29:59
норм сетевая
там проблема была не в том что совсем не работает
а транки ходили странно

Google

Goletsa
18.07.2017
17:32:31
VF работали
антег или 1 влан явно прописанный работали

Dmitry
18.07.2017
17:43:53
https://www.kernel.org/doc/Documentation/Intel-IOMMU.txt
грубо говоря

Admin
ERROR: S client not available

Dmitry
18.07.2017
17:47:49
поддержка DMAR - это дополнительная микросхема на железке (сетевухе, звуковухе и т.п.)
позволяет "виртуализировать" порты ввода вывода
но
в 90% случаев, там всего одна таблица виртуализации
производители считается, что достаточно дать полный доступ к устройству со всего одной виртуальной машины
но некоторые железки поддерживают несколько таких таблиц,
например интеловские 10G сетевухи, и т.п.
если ты не знаешь, что у тебя за железо стоит, и как оно "подхватилось" операционкой
то можешь хоть десяток esxi поставить. от этого оно лучше не заработает

Goletsa
18.07.2017
17:52:18
железо точно поддерживает
что платформа, что плата
я столкнулся с проблемами прохождения тэгированного трафика
с PF
VF внутри вм работают нормально

Google

Goletsa
18.07.2017
17:53:38
а вот PF - vSwatch - vmxnet3/e1000 (vm) - уже прблемы с приемом тэгов, причем на внешний свич маки летят

Dmitry
18.07.2017
17:54:15
как докажешь, что железо поддерживает ?
acpidump -t ?
hw.dmar.match_verbose=1
кстати, ради прикола. на моей рабочей машине с интеловской материнкой, единственное устройство, не поддерживающее DMAR, оказалось интеловский же USB 3.0 контроллер

Goletsa
18.07.2017
23:00:35

Andrey
18.07.2017
23:09:01
а кто тут у нас понимает в програмизьдме? а вот cpu_set* в cpp коде это линуксизм и во фре надо cpuset*? так было всегда или что то новенькое?

Igor
19.07.2017
01:38:54
а что луше для шлюза - freebsd или centos?

Дильшод
19.07.2017
02:18:19
OpenBSD

A
19.07.2017
02:42:56

Eli
19.07.2017
04:59:33

ThePanaceya
19.07.2017
05:01:47
Я бы сначала спросил - куда. Там может офис большой компании, а может гараж с 1 пк...

Egor
19.07.2017
05:27:50
а что луше для шлюза - freebsd или centos?
Наверное все же лучше то, что ты лучше всего знаешь, как настраивать....
Вот если вообще опыта нет - тогда сложнее )
Все зависит от решаемых задач - где то хватит FreeBSD/Linux, где то можно Микротик воткнуть, где то нужно будет FortiNet покупать....

Sergey
19.07.2017
06:37:59

Dmitry
19.07.2017
06:40:31

Dmitry
19.07.2017
08:06:06