Zadaci za samostalan rad – Modul 21 – Virtuelizacija i laboratorijsko okruženje
Rešenja se nalaze u
/resenja/modul-21/05-zadaci-resenja.md— pokušajte da rešite zadatke samostalno pre nego što pogledate rešenja.
Nivo: Početni
Zadatak 1. Objasnite razliku između Type 1 i Type 2 hipervizora, sa po jednim primerom za svaki.
Zadatak 2. Nabrojite četiri tipa mrežnih adaptera obrađenih u ovom modulu i jednom rečenicom opišite svrhu svakog.
Zadatak 3. Objasnite zašto se dva VM-a sa NAT adapterom ne mogu međusobno direktno dosegnuti.
Nivo: Srednji
Zadatak 4. Objasnite ključnu razliku između host-only i internal network adaptera.
Zadatak 5. Data je VM sa dva Internal Network adaptera koja treba da rutira saobraćaj između njih. Koju komandu morate uneti da bi VM zaista prosleđivala pakete, i zašto sama konfiguracija adaptera nije dovoljna?
Zadatak 6. Objasnite zašto uključivanje Hyper-V na Windows-u može izazvati probleme sa VirtualBox VM-ovima.
Zadatak 7. Objasnite razliku između snapshot-a i OVA export-a u pogledu zaštite od gubitka podataka.
Zadatak 8. Objasnite zašto se Proxmox VE ne instalira „pored" postojećeg operativnog sistema na isti način kao VirtualBox.
Nivo: Napredni
Zadatak 9. Data je situacija: VM-ruter sa dva Internal Network adaptera ima uključen IP forwarding, ali klijenti na dva odvojena segmenta i dalje ne mogu međusobno da komuniciraju. Navedite dva moguća uzroka van samog IP forwarding-a.
Zadatak 10. Objasnite koncept virtuelnog sviča i kako se implicitno razlikuje između Internal Network, Host-only i Bridged adaptera.
Zadatak 11. Objasnite kako biste kombinovali Internal Network segmente, centralnu ruter VM i iptables pravila da biste replicirali DMZ princip iz Modula 16 potpuno unutar virtuelnog okruženja.
Zadatak 12. Objasnite zašto administrator koji priprema produkcionu izmenu na kritičnoj VM pravi i snapshot i OVA export, umesto da se osloni samo na jedan od ta dva mehanizma.
Praktičan zadatak u laboratorijskoj vežbi
Zadatak 13. Proširite laboratorijsku vežbu ovog modula tako što ćete na ROUTER1 dodati drugo iptables pravilo koje eksplicitno dozvoljava SSH saobraćaj (port 22) od WINCLIENT ka LINUX1, pored već postojećeg ICMP pravila, dok sav ostali saobraćaj između ta dva segmenta ostaje blokiran. Dokumentujte tačan redosled i sintaksu pravila.
Zadatak zasnovan na izlazu komande
Zadatak 14. Dat je sledeći izlaz na ROUTER1 VM iz laboratorijske vežbe:
$ sysctl net.ipv4.ip_forward
net.ipv4.ip_forward = 0
$ ip addr show
enp0s3: inet 192.168.10.1/24
enp0s8: inet 192.168.20.1/24
Klijent na LAN-A (192.168.10.50) uspešno pinguje ROUTER1 (192.168.10.1), ali ne uspeva da pinguje klijenta na LAN-B (192.168.20.20). Na osnovu ovog izlaza odgovorite: (a) da li je uzrok problema u mrežnoj konfiguraciji adaptera ROUTER1, ili u nečem drugom? (b) koju tačnu komandu biste uneli da rešite problem? (c) da li biste očekivali da ista komanda reši problem trajno, nakon restarta VM-a — objasnite zašto ili zašto ne.
📖 Prikaži rešenje
Rešenja zadataka za samostalan rad – Modul 21 – Virtuelizacija i laboratorijsko okruženje
Nivo: Početni
Zadatak 1. Type 1 (bare-metal) hipervizor radi direktno na hardveru bez posrednog operativnog sistema — primer: Proxmox VE. Type 2 (hosted) hipervizor radi kao aplikacija unutar postojećeg operativnog sistema — primer: VirtualBox.
Zadatak 2. Bridged — čini VM vidljivom na fizičkoj mreži host računara, sa sopstvenom adresom. NAT — omogućava izlazni internet pristup bez dolazne vidljivosti. Host-only — privatna veza isključivo između host računara i VM-a. Internal Network — privatna veza isključivo između VM-ova, bez učešća host računara.
Zadatak 3. Svaki NAT adapter simulira sopstveni, nezavisan, izolovan mini-ruter unutar hipervizora — VM-ovi sa NAT adapterom vide samo internet i „svoj" mali privatni segment, ne i druge VM-ove sa sopstvenim, odvojenim NAT instancama.
Nivo: Srednji
Zadatak 4. Host-only adapter uključuje host računar kao učesnika te virtuelne mreže (host može komunicirati sa VM-ovima); Internal Network isključuje host računar potpuno — samo VM-ovi koji dele isto ime interne mreže mogu komunicirati.
Zadatak 5. sudo sysctl -w net.ipv4.ip_forward=1. Sama konfiguracija adaptera obezbeđuje samo da VM ima ispravne adrese na oba interfejsa; Linux jezgro podrazumevano ne prosleđuje pakete primljene na jednom interfejsu ka drugom bez eksplicitnog uključivanja IP forwarding-a — bez toga, VM se ponaša kao obični host sa dve odvojene mrežne kartice, ne kao ruter.
Zadatak 6. Hyper-V, kada je uključen, preuzima hardversku virtuelizaciju (Intel VT-x/AMD-V) na isključiv način — VirtualBox gubi direktan pristup tim istim hardverskim resursima, što izaziva drastično usporenje ili potpunu nemogućnost pokretanja VirtualBox VM-ova.
Zadatak 7. Snapshot čuva samo razlike (delte) u odnosu na originalni VM disk i fizički je deo iste strukture fajlova — ne preživljava gubitak originalnog diska. OVA export kreira potpuno nezavisan, prenosiv fajl koji se može čuvati odvojeno i preživljava čak i potpuni gubitak originalne VM ili host sistema.
Zadatak 8. Proxmox VE je Type 1 (bare-metal) hipervizor koji radi direktno na hardveru kao jedini operativni sistem servera — instalacija zahteva da Proxmox preuzme ulogu osnovnog OS-a na celom disku, za razliku od VirtualBox-a koji se instalira kao obična aplikacija iznad već postojećeg operativnog sistema (Type 2).
Nivo: Napredni
Zadatak 9. (1) Klijenti nemaju ispravno podešen default gateway koji pokazuje ka odgovarajućem interfejsu ruter VM-a; (2) postoji iptables/firewall pravilo na ruter VM koje eksplicitno blokira taj saobraćaj (FORWARD lanac).
Zadatak 10. Virtuelni svič je softverska komponenta unutar hipervizora koja prosleđuje frejmove između adaptera povezanih na istu virtuelnu mrežu. Internal Network kreira potpuno izolovan virtuelni svič bez ikakve fizičke veze; Host-only kreira virtuelni svič sa dodatnim „portom" ka host računaru; Bridged efektivno povezuje virtuelni svič direktno na fizički svič/mrežu preko fizičkog adaptera host-a.
Zadatak 11. Kreirati poseban Internal Network segment koji predstavlja DMZ, povezan na centralnu ruter VM preko dodatnog interfejsa; konfigurisati iptables pravila koja dozvoljavaju ograničen, specifičan saobraćaj (npr. samo HTTP/HTTPS) od interneta (NAT adapter) ka DMZ segmentu, ali eksplicitno blokiraju sav saobraćaj od DMZ segmenta ka internom segmentu — replicirajući princip iz Modula 16 da kompromitovan DMZ server ne dobija automatski pristup internoj mreži.
Zadatak 12. Snapshot pruža brz, praktičan povratak na poznato stanje u okviru iste VM/host kombinacije, ali ne štiti od kvara host diska ili potpunog gubitka VM-a. OVA export pruža tu zaštitu (nezavisna, prenosiva kopija), ali je sporiji proces koji se ne pravi automatski pri svakoj sitnoj izmeni. Kombinacija oba mehanizma pokriva i brz, svakodnevni povratak (snapshot) i zaštitu od katastrofalnog gubitka (backup) — oslanjanje na samo jedan od njih ostavlja rupu u zaštiti koju bi drugi mehanizam pokrio.
Praktičan zadatak u laboratorijskoj vežbi
Zadatak 13.
$ sudo iptables -A FORWARD -i enp0s3 -o enp0s8 -p tcp --dport 22 -j ACCEPT
$ sudo iptables -A FORWARD -i enp0s3 -o enp0s8 -p icmp -j ACCEPT
$ sudo iptables -A FORWARD -i enp0s3 -o enp0s8 -j DROP
Redosled je bitan — oba specifična ACCEPT pravila (SSH i ICMP) moraju biti definisana pre opšteg DROP pravila, jer iptables obrađuje FORWARD lanac odozgo nadole i prvo pravilo koje odgovara paketu se primenjuje.
Zadatak zasnovan na izlazu komande
Zadatak 14. (a) Uzrok nije u mrežnoj konfiguraciji adaptera (oba interfejsa imaju ispravne, očekivane adrese) — uzrok je što je IP forwarding isključen (net.ipv4.ip_forward = 0), pa ROUTER1 ne prosleđuje tranzitni saobraćaj između svojih interfejsa. (b) sudo sysctl -w net.ipv4.ip_forward=1. (c) Ne bi rešila problem trajno nakon restarta — sysctl -w menja samo trenutno aktivno stanje jezgra u memoriji; za trajnu izmenu koja preživljava restart, potrebno je dodati net.ipv4.ip_forward=1 u /etc/sysctl.conf (ili odgovarajući fajl u /etc/sysctl.d/).