Как грамотно отделить трафик для виртуалок и хоста KVM?

В принципе все просто - есть KVM хост, на нем 2-3 свои службы + несколько виртуалок.

На хосте сетевуха одна. IP серый, за NATом. Условно х.х.х.1/24. Из тырнета на этот адрес проброшено несколько портов, в т.ч. 80 и 443.
Виртуалки имею внутри хоста адреса y.y.y.0/24 и соответственно через NAT выходят в сеть.
Надо: отделить трафик виртуальных машин и хоста. Чтобы виртуальные машины друг друга не видели и не видели хоста.

Ситуацию осложняет nginx который маршрутизирует весь веб трафик до виртуалок (и хоста! на хосте тоже есть веб ресурсы). Сайтов много, все HTTPS, IP один, поэтому надо SNI, т.е. единый nginx необходим.

Вопрос: как это грамотно сделать?
Намеренно не буду писать свои соображения, решений пару имею в голове, но все чего-то да не то...
  • Вопрос задан
  • 376 просмотров
Решения вопроса 1
gbg
@gbg Куратор тега Компьютерные сети
Любые ответы на любые вопросы
VLAN, мосты, NGINX в отдельной виртуалке.
Ответ написан
Пригласить эксперта
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы