投稿

vSANクラスタ上のvCenterサーバのNKPでvSAN暗号化を有効化してみた

※これは、 vExperts Advent Calendar 2023   の5日めの投稿です。 検証の目的と動作検証結果 vSAN 暗号化を利用する場合 KMS を vSAN データストア上に配置してしまうと”金庫の中に鍵”状態になってしまいます。そのため、 Cluster Shutdown/PowerOn を実施すると仮想マシンの起動ができずデッドロック状態になってしまうことになります。しかし、 VMware のドキュメントを読んでいると、 vCenter の Native Key Provider ( NKP )を利用している場合はそうならない旨の記載を確認できました。そこで NKP を有効化した vCenter を vSAN データストアに配置した状態で vSAN 暗号化を有効にし、 Cluster Shutdown/PowerOn を実施したところ、問題なく仮想マシンの起動ができることを確認しました。   ※上記は検証作業で明らかになった動作検証結果であり、その構成を採用可能かどうかの結論ではありません。   vSAN 暗号化とは 以下の記事に説明があるとおり、 vSAN データストアを暗号化する機能です。 vSAN 暗号化を有効化すると vSAN データストアのすべてのファイルが暗号化されるため、復号キーがない限り仮想マシンを起動することができません。 複合キーは ESXi 起動時に KMS に接続することで入手できる仕組みになっています。 その為、 KMS に接続できない状況ではキーを取得することができず、仮想マシンを起動できません。 ただし、 ESXi 起動時に入手したキー情報はメモリに保持されるため、入手後に KMS との疎通が途絶えても ESXi を再起動しない限り再接続は不要です。 vSAN による保存データの暗号化 (vmware.com)     KMS とは Key Management Server のことであり、 vSAN に限らず暗号化のためのカギを管理し、必要に応じて配布する役割を持つサーバでです。 なお、 VMware のドキュメントや GUI では後述の NKP との区別として Standard Key Provi...

ロードバランシング設定とリンク障害~復旧時の挙動について

イメージ
  リンク障害と Active/Standby の挙動について Active/Standby 、つまり NIC Teaming のロードバランシングで「明示的な Failover 順序の使用」を選択し、ネットワーク障害検出で「リンク状態のみ」を選んだ場合の挙動について確認する   この場合は非常にシンプルな挙動となる。 つまり、平時は常に Active に設定された Uplink を利用し、 Link Down が発生すると Standby の Uplink に切り替わる。 そして、 Link 復旧後は元の Uplink に戻ってくる(※ Failback が有効)     リンク障害と Active/Active ”発信元の仮想ポートに基づいたルート”について 次に、「発信元の仮想ポートに基づいたルート」を利用した場合の以下の挙動について確認する   該当のロードバランシング設定については以下のドキュメントに説明がある 発信元の仮想ポートに基づいたルート (vmware.com)   上記の設定においては、各仮想ポートに対し、 Uplink 利用の優先順位が基本的に固定的に割り当てられるため、 Link ダウン時にもう片方の Uplink に Failover した場合、 Link 復旧後には元の Uplink に戻ってくる挙動となることを実機で確認した。       リンク障害と Active/Active ”物理 NIC の負荷に基づいたルート”について 次に「物理 NIC の負荷に基づいたルート」の挙動について確認した。     物理 NIC 負荷に基づいたルート (vmware.com)     この設定の場合、ドキュメントの説明にもある通り、物理 NIC の負荷に応じて利用する Uplink を動的に決めるため、 「仮想ポートに基づくルート」のように各仮想ポート毎に個別優先順位が設定されているわけではない、 そのため、リンク障害時に Failover したのち、リンクが復旧したとしても、その際に物理 NIC の使...

vCenterの動作確認のためにSTARTTLSを必須とするメールサーバを構築

背景 vCenter からのメール配信は STARTTLS に対応しているらしいのでその動作確認のために、 STARTTLS に対応したメールサーバを構築してみました。 https://kb.vmware.com/s/article/2063147   パブリッククラウドの利用や、昨今関心が高いセキュリティポリシー観点で平文の SMTP ではなく STARTTLS などで暗号化通信を行う環境が増えてくると思われます。その準備として、 vCenter サーバからのメール配信として STARTTLS を必須とするメールサーバーを構築しました。   Postfix のインストールと設定 証明書の生成 mkdir -p /etc/mail/certs/ cd /etc/mail/certs/ hostname openssl req -new -x509 -nodes -out server.pem -keyout server.pem -days 7000     Postfix のインストール yum -y install postfix     Starttls の設定 vi /etc/postfix/main.cf   以下の設定を投入 参考: https://www.postfix.org/postconf.5.html #smtpd_tls_security_level = may smtpd_tls_security_level = encrypt smtpd_tls_cert_file = /etc/mail/certs/server.pem smtpd_tls_key_file = /etc/mail/certs/server.pem ※必須にする場合は encyrpt 。任意にする場合は may にする   再起動して設定を反映 service postfix restart   設定の確認 /usr/sbin/postconf | grep -e smtpd_tls_security_level -e ...