Handbuch zur Serverkonfiguration für ESXi - VMware

Handbuch zur Serverkonfiguration für ESXi - VMware Handbuch zur Serverkonfiguration für ESXi - VMware

31.01.2013 Aufrufe

Handbuch zur Serverkonfiguration für ESXi Wenn Sie zwischen dem vCenter Server-System und dem von vCenter Server verwalteten Host eine Firewall installiert haben, müssen Sie die Ports 443 und 902 in der Firewall öffnen, um Datenverkehr von vCenter Server zu den ESXi-Hosts und vom vSphere-Client direkt zu den ESXi-Hosts zuzulassen. Weitere Informationen zur Konfiguration der Ports erhalten Sie beim Firewalladministrator. Verbinden von ESXi-Hosts über Firewalls Wenn Sie eine Firewall zwischen zwei ESXi-Hosts eingerichtet haben und Datenübertragungen zwischen den Hosts ermöglichen möchten oder mit vCenter Server Quell/Ziel-Aktivitäten wie Datenverkehr im Rahmen von VMware High Availability (HA), Migrationen, Klonen oder VMotion durchführen möchten, müssen Sie eine Verbindung konfigurieren, über die die verwalteten Hosts Daten empfangen können. Um eine Verbindung für den Empfang von Daten zu konfigurieren, öffnen Sie folgende Ports: n 902 (für Server-zu-Server-Migration- und Bereitstellungsdatenverkehr) n 2050-2250 (für HA-Datenverkehr) n 8000 (für VMotion) n 8042–8045 (für HA-Datenverkehr) Weitere Informationen zur Konfiguration der Ports erhalten Sie beim Firewall-Administrator. Konfigurieren von Firewallports für unterstützte Dienste und Verwaltungs- Agenten Sie müssen in Ihrer Umgebung Firewalls so konfigurieren, dass die allgemein unterstützten Dienste und installierten Verwaltungs-Agenten akzeptiert werden. Obwohl ESXi selbst keine Firewall hat, müssen Sie in Ihrer Umgebung andere Firewalls so konfigurieren, dass Dienste und Verwaltungs-Agenten akzeptiert werden. In einer vSphere-Umgebung sind üblicherweise die folgenden Dienste und Agenten vorhanden: n NFS-Client (unsicherer Dienst) n NTP-Client n iSCSI-Software-Client n CIM-HTTP-Server (unsicherer Dienst) n CIM-HTTPS-Server n Syslog-Client HINWEIS Die aufgeführten Dienste und Agenten können sich ändern, sodass die Liste ggf. einige Dienste und Agenten nicht enthält. Zur Konfiguration und Aktivierung dieser Dienste sind gegebenenfalls weitere Aktivitäten erforderlich. TCP- und UDP-Ports für den Verwaltungszugriff Auf vCenter Server, ESXi-Hosts und andere Netzwerkkomponenten erfolgt der Zugriff über vorab festgelegte TCP- und UDP-Ports. Wenn Netzwerkkomponenten, die außerhalb einer Firewall liegen, verwaltet werden müssen, muss ggf. die Firewall neu konfiguriert werden, damit auf die entsprechenden Ports zugegriffen werden kann. Tabelle 12-1 enthält eine Auflistung von TCP- und UDP-Ports mit dem jeweiligen Zweck und Typ. 148 VMware, Inc.

Tabelle 12-1. TCP- und UDP-Ports Port Zweck 80 HTTP-Zugriff Nicht abgesicherter Standard-TCP-Webport, der normalerweise in Verbindung mit Port 443 als Front-End zum Zugriff auf ESXi-Netzwerke vom Internet aus verwendet wird. Port 80 leitet Datenverkehr auf eine HTTPS-Startseite (Port 443) um. WS-Verwaltung Art des Datenverkehrs Eingehendes TCP 123 NTP-Client Ausgehendes UDP 427 Der CIM-Client verwendet das Service Location Protocol, Version 2 (SLPv2), zum Ermitteln von CIM-Servern. 443 HTTPS-Zugriff vCenter Server-Zugriff auf ESXi-Hosts Standard-SSL-Webport. vSphere-Clientzugriff auf vCenter Server vSphere-Client -Zugriff auf ESXi-Hosts WS-Verwaltung vCenter Server-Zugriff auf vSphere Update Manager vSphere Converter-Zugriff auf vCenter Server 902 Hostzugriff auf andere Hosts für Migration und Bereitstellung. Authentifizierungsverkehr für ESXi- und Remotekonsolenverkehr (xinetd/ vmware-authd) vSphere-Client-Zugriff auf die Konsolen virtueller Maschinen (UDP) Statusaktualisierungsverbindung (Taktsignal) von ESXi mit dem vCenter Server 2049 Datenübertragungen von den NFS-Speichergeräten Dieser Port wird für die VMkernel-Schnittstelle verwendet. 2050–2250 Datenverkehr zwischen ESXi-Hosts für VMware High Availability (HA) und EMC Autostart Manager 3260 Transaktionen an die iSCSI-Speichergeräte. Dieser Port wird für die VMkernel-Schnittstelle verwendet. Kapitel 12 Absichern einer ESXi-Konfiguration Ein- und ausgehendes UDP Eingehendes TCP Eingehendes TCP, ausgehendes UDP Ein- und ausgehendes TCP Ausgehendes TCP, ein- und ausgehendes UDP Ausgehendes TCP 5900-5964 RFB-Protokoll, das von Verwaltungstools wie VNC verwendet wird Ein- und ausgehendes TCP 5989 CIM-XML-Übertragungen über HTTPS Ein- und ausgehendes TCP 8000 Anforderungen von VMotion. Ein- und ausgehendes TCP 8042–8045 Datenverkehr zwischen ESXi-Hosts für HA und EMC Autostart Manager Ausgehendes TCP, ein- und ausgehendes UDP 8100, 8200 Datenverkehr zwischen ESXi-Hosts für VMware-Fehlertoleranz Ausgehendes TCP, ein- und ausgehendes UDP Zusätzlich zu den aufgeführten TCP- und UDP-Ports können Sie andere Ports je nach Bedarf konfigurieren. Mit dem vSphere-Client können Sie Ports für installierte Verwaltungs-Agenten und unterstützte Dienste wie NFS freigeben. VMware, Inc. 149

Tabelle 12-1. TCP- und UDP-Ports<br />

Port Zweck<br />

80 HTTP-Zugriff<br />

Nicht abgesicherter Standard-TCP-Webport, der normalerweise in Verbindung<br />

mit Port 443 als Front-End zum Zugriff auf <strong>ESXi</strong>-Netzwerke vom Internet aus<br />

verwendet wird. Port 80 leitet Datenverkehr auf eine HTTPS-Startseite (Port 443)<br />

um.<br />

WS-Verwaltung<br />

Art des Datenverkehrs<br />

Eingehendes TCP<br />

123 NTP-Client Ausgehendes UDP<br />

427 Der CIM-Client verwendet das Service Location Protocol, Version 2 (SLPv2), zum<br />

Ermitteln von CIM-Servern.<br />

443 HTTPS-Zugriff<br />

vCenter Server-Zugriff auf <strong>ESXi</strong>-Hosts<br />

Standard-SSL-Webport.<br />

vSphere-Clientzugriff auf vCenter Server<br />

vSphere-Client -Zugriff auf <strong>ESXi</strong>-Hosts<br />

WS-Verwaltung<br />

vCenter Server-Zugriff auf vSphere Update Manager<br />

vSphere Converter-Zugriff auf vCenter Server<br />

902 Hostzugriff auf andere Hosts <strong>für</strong> Migration und Bereitstellung.<br />

Authentifizierungsverkehr <strong>für</strong> <strong>ESXi</strong>- und Remotekonsolenverkehr (xinetd/<br />

vmware-authd)<br />

vSphere-Client-Zugriff auf die Konsolen virtueller Maschinen<br />

(UDP) Statusaktualisierungsverbindung (Taktsignal) von <strong>ESXi</strong> mit dem vCenter<br />

Server<br />

2049 Datenübertragungen von den NFS-Speichergeräten<br />

Dieser Port wird <strong>für</strong> die VMkernel-Schnittstelle verwendet.<br />

2050–2250 Datenverkehr zwischen <strong>ESXi</strong>-Hosts <strong>für</strong> <strong>VMware</strong> High Availability (HA) und<br />

EMC Autostart Manager<br />

3260 Transaktionen an die iSCSI-Speichergeräte.<br />

Dieser Port wird <strong>für</strong> die VMkernel-Schnittstelle verwendet.<br />

Kapitel 12 Absichern einer <strong>ESXi</strong>-Konfiguration<br />

Ein- und ausgehendes<br />

UDP<br />

Eingehendes TCP<br />

Eingehendes TCP,<br />

ausgehendes UDP<br />

Ein- und ausgehendes<br />

TCP<br />

Ausgehendes TCP,<br />

ein- und ausgehendes<br />

UDP<br />

Ausgehendes TCP<br />

5900-5964 RFB-Protokoll, das von Verwaltungstools wie VNC verwendet wird Ein- und ausgehendes<br />

TCP<br />

5989 CIM-XML-Übertragungen über HTTPS Ein- und ausgehendes<br />

TCP<br />

8000 Anforderungen von VMotion. Ein- und ausgehendes<br />

TCP<br />

8042–8045 Datenverkehr zwischen <strong>ESXi</strong>-Hosts <strong>für</strong> HA und EMC Autostart Manager Ausgehendes TCP,<br />

ein- und ausgehendes<br />

UDP<br />

8100, 8200 Datenverkehr zwischen <strong>ESXi</strong>-Hosts <strong>für</strong> <strong>VMware</strong>-Fehlertoleranz Ausgehendes TCP,<br />

ein- und ausgehendes<br />

UDP<br />

Zusätzlich zu den aufgeführten TCP- und UDP-Ports können Sie andere Ports je nach Bedarf konfigurieren.<br />

Mit dem vSphere-Client können Sie Ports <strong>für</strong> installierte Verwaltungs-Agenten und unterstützte Dienste wie<br />

NFS freigeben.<br />

<strong>VMware</strong>, Inc. 149

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!