عزل زبون واحد بـVLAN سهل. وعزل مئة زبون على ثلاثة سيرفرات يعني تعديل ملف الشبكة على كل سيرفر مع كل زبون جديد — وهو ما يتفكّك بعد أشهر.
SDN في بروكسموكس يحلّ هذا: تعرّف الشبكة مرّة في مركز البيانات، فتنتشر على كل النودات تلقائياً. وهذه المقالة عمّا يفعله فعلاً، ومتى تحتاجه، ومتى يكون مبالغة.
كل لقطة في هذه السلسلة من بروكسموكس حقيقي يعمل. نسخة Proxmox VE 9.2 كاملة بأجهزة وحاويات ومخزّنات ومهامّ نسخ فعلية، شغّلناها معزولة لهذا الغرض حتى لا يظهر اسم زبون واحد، ودخلنا لوحتها عبر نفق مشفّر لا عبر الإنترنت. وما تراه في كل صورة هو ما ستراه أنت حرفياً على شاشتك.
هل تحتاجه أصلاً؟
| حالتك | الحكم |
|---|---|
| سيرفر واحد · أقلّ من عشرة أجهزة | لا — الجسور والوسوم تكفي |
| سيرفر واحد · عشرات الزبائن | مفيد — تعريف مركزي أنظف |
| عدّة سيرفرات · نفس الشبكات على كلها | نعم بوضوح |
| تريد شبكة تمتدّ بين سيرفرات بلا VLAN | نعم — VXLAN |
| تريد عناوين تُوزَّع تلقائياً للأجهزة | نعم — IPAM |
| لا تتحكّم بالسويتش | نعم — VXLAN يعمل فوق أي شبكة |
وكن صريحاً مع نفسك: إن كان سيرفرك واحداً وزبائنك عشرة، فـSDN طبقة تعقيد بلا مقابل. الجسر الموسوم يفعل الشيء نفسه بأبسط. استعمله حين يصبح التعريف المتكرّر على عدّة سيرفرات هو مشكلتك الفعلية.
البنية: ثلاث طبقات
Zone ← المنطقة: تحدّد التقنية (VLAN · VXLAN · Simple) وأي نودات
└── VNet ← الشبكة الافتراضية: ما تربط به الأجهزة فعلاً
└── Subnet ← النطاق والبوّابة وتوزيع العناوين (اختياري)
أنواع المناطق — والفرق العملي
| النوع | ما يفعل | يحتاج سويتشاً مُعدّاً؟ | متى |
|---|---|---|---|
| Simple | جسر داخلي معزول مع NAT | ❌ | الأسهل — شبكات داخلية |
| VLAN | وسوم على جسر موجود | ✅ | الأشيع في مراكز البيانات |
| QinQ | وسم داخل وسم | ✅ | مزوّدون يعزلون عملاء داخل عملاء |
| VXLAN | نفق فوق IP | ❌ | شبكة تمتدّ بين مواقع |
| EVPN | VXLAN + توجيه | ❌ | بيئات كبيرة |
VXLAN هو الميزة التي لا بديل لها: شبكة واحدة تمتدّ بين سيرفرات في مواقع مختلفة، بلا أن تتحكّم بأي سويتش بينها — لأنها تُنفَّق فوق IP العادي. وهذا ما يجعلها الخيار حين لا تملك الشبكة بينك وبين سيرفرك الآخر.
إنشاء منطقة
| الحقل | ماذا تضع |
|---|---|
| ID | اسم قصير — لا يُغيَّر لاحقاً |
| Bridge | الجسر الحامل (يجب أن يدعم VLAN) |
| Nodes | النودات — اتركه فارغاً لتشمل الكل |
| MTU | مهمّ في VXLAN — انظر التحذير |
الشبكات الافتراضية
بعد إنشائها تظهر VNet في قائمة الجسور عند إنشاء جهاز — فيختارها فريقك كأي جسر، بلا أن يعرف ما تحتها.
# وبعد أي تعديل في SDN — لا يسري حتى تطبّقه
# من الواجهة: SDN ← Apply
# أو:
pvesh set /cluster/sdn
تعديلات SDN لا تسري تلقائياً. تُكتب أولاً ثم تُطبَّق بزرّ Apply — تماماً كتبويب الشبكة. ومن ينسى هذه الخطوة يظنّ أن الشبكة لا تعمل، وهي ببساطة لم تُفعَّل بعد.
IPAM — توزيع العناوين
الفائدة العملية: مع Subnet معرّفة، يستطيع بروكسموكس إعطاء الجهاز الجديد أول عنوان حرّ تلقائياً — ويحفظ من أخذ ماذا. وهذا ينهي ملف العناوين اليدوي الذي ينساه الجميع.
أمثلة عملية
(أ) شبكة داخلية معزولة بـNAT — الأبسط
Zone: نوع Simple · اسم internal
VNet: اسم vnet-int
Subnet: 10.50.0.0/24 · بوّابة 10.50.0.1 · SNAT مفعّل
والنتيجة: شبكة تخرج إلى الإنترنت ولا يصل إليها أحد — بلا أن تكتب سطر iptables واحداً.
(ب) عزل زبائن بالوسوم
Zone: نوع VLAN · الجسر vmbr1
VNet: customer-a (tag 2001) · customer-b (tag 2002) ...
(ج) شبكة تمتدّ بين موقعين
Zone: نوع VXLAN · Peers: عناوين السيرفرات
VNet: vnet-span (VXLAN ID 100)
وVXLAN له فخّ MTU: التغليف يضيف 50 بايت، فإن كانت شبكتك بـ1500 صار المتاح للضيوف 1450. والعَرَض المحيّر: ping يعمل والصفحات تفتح، ثم تتوقّف نقول الملفات في منتصفها. اضبط MTU في المنطقة أو فعّل الإطارات الكبيرة على شبكتك.
SDN أم الطريقة التقليدية؟
| جسور ووسوم يدوية | SDN | |
|---|---|---|
| الإعداد الأول | أبسط | أعقد قليلاً |
| إضافة شبكة على 3 سيرفرات | 3 تعديلات ملفات | تعريف واحد |
| الاتساق بين النودات | عليك أنت | مضمون |
| شبكة تمتدّ بين مواقع | صعب | VXLAN |
| إدارة العناوين | ملف يدوي | IPAM |
| الأنسب لـ | سيرفر واحد | عدّة سيرفرات أو عشرات الزبائن |
أخطاء شائعة وحلولها
| العَرَض | السبب | الحل |
|---|---|---|
| الشبكة لا تظهر في قائمة الجسور | لم تُطبَّق | SDN ← Apply |
| الأجهزة لا تتصل رغم نفس الشبكة | الوسم غير معرّف على السويتش | أضفه — أو استعمل VXLAN |
| نقل الملفات يتوقّف في منتصفه | MTU مع VXLAN | اضبطه أو فعّل الإطارات الكبيرة |
| منطقة تعمل على نود ولا تعمل على آخر | النود خارج قائمة المنطقة | أضفه أو اترك القائمة فارغة |
| لا يعطي عناوين تلقائياً | لا Subnet معرّفة | عرّفها مع البوّابة |
| لا أستطيع حذف شبكة | أجهزة ما زالت مرتبطة | افصلها أولاً |
أسئلة شائعة
هل SDN مستقرّ للإنتاج؟
نعم في الإصدارات الحديثة، وهو جزء أساسي من بروكسموكس لا إضافة تجريبية. ومع ذلك: جرّبه على مختبر قبل شبكة زبائن.
هل يحتاج كلاستر؟
لا — يعمل على نود واحد. لكن فائدته الكبرى تظهر مع عدّة نودات.
هل يعطّل جسوري الحالية؟
لا. يعمل بجانبها، وتستطيع نقل الأجهزة تدريجياً.
ما أبسط نوع للبداية؟
Simple — يعطيك شبكة معزولة بـNAT بلا أي إعداد خارجي، وتفهم منه المنطق قبل أن تنتقل إلى VLAN أو VXLAN.
هل يعمل مع الجدار الناري؟
نعم — والقواعد تُطبَّق على أجهزة الشبكات الافتراضية كأي جهاز آخر.
الخطوة التالية
الشبكة مبنية ومعزولة ومحمية. بقي الباب الذي يُترك مفتوحاً أكثر من غيره: لوحة بروكسموكس نفسها. في الجزء التالي نؤمّنها — شهادة وتحقّق بخطوتين وتقييد وصول وفحص من الخارج.
سلسلة «بروكسموكس من الداخل» — بلقطات حقيقية من الواجهة.
الأساسيات:
١. الواجهة ·
٢. أول جهاز ·
٣. الحاويات ·
٤. الصور والقوالب ·
٥. الصلاحيات
التخزين:
٦. أنواع التخزين ·
٧. إضافة قرص وتوسيعه ·
٨. ZFS ·
٩. نقل قرص ·
١٠. امتلاء التخزين
الشبكة والأمان:
١١. تبويب الشبكة ·
١٢. الجدار الناري ·
١٣. SDN ·
١٤. تأمين اللوحة ·
١٥. السجلّات