Trần Lê Uyên Thy
Intern
I. MÔ TẢ YÊU CẦU CỦA BÀI LAB
1. Mô tả sơ bộ
Bài lab tập trung vào các thao tác thiết lập cơ bản trên máy chủ ảo hóa độc lập VMware ESXi 8.0.3, bao gồm cấu hình mạng căn bản, khai báo phân giải tên miền (DNS), đồng bộ thời gian (NTP), tích hợp xác thực tập trung qua Active Directory (LDAP/Kerberos) và mở các dịch vụ quản trị dòng lệnh từ xa (ESXi Shell, SSH).
Thiết bị và thông số triển khai trong mô hình:
1. Chuẩn bị trên Active Directory & DNS Server (DC02)
Bước 1.1: Khai báo bản ghi Host (A) cho ESXi
2. Cấu hình DNS và NTP trên máy chủ ESXi
Để join domain thành công, ESXi bắt buộc phải tìm được các bản ghi SRV (_ldap, _kerberos) từ máy chủ DNS của AD và đồng hồ không được lệch quá 5 phút so với Domain Controller.
Bước 2.1: Cấu hình DNS Server trên ESXi
Qua Console trực tiếp (DCUI):
1. Mô tả sơ bộ
Bài lab tập trung vào các thao tác thiết lập cơ bản trên máy chủ ảo hóa độc lập VMware ESXi 8.0.3, bao gồm cấu hình mạng căn bản, khai báo phân giải tên miền (DNS), đồng bộ thời gian (NTP), tích hợp xác thực tập trung qua Active Directory (LDAP/Kerberos) và mở các dịch vụ quản trị dòng lệnh từ xa (ESXi Shell, SSH).
Thiết bị và thông số triển khai trong mô hình:
- ESXi Host:
- Địa chỉ IP: 10.0.125.139/24
- Phiên bản: VMware ESXi 8.0.3
- Cổng quản trị: Giao diện web UI (Host Client qua cổng 443) và giao diện trực tiếp tại console vật lý (DCUI - Direct Console User Interface).
- AD Domain Controller (DC02):
- Địa chỉ IP: 10.0.125.141/24
- Hệ điều hành: Windows Server 2022
- Vai trò: Cung cấp dịch vụ AD DS và DNS nội bộ cho vùng tên miền lab1.local.
2. Vấn đề kỹ thuật cần giải quyết
Khi dựng một cụm máy chủ ESXi riêng lẻ, quản trị viên thường có thói quen dùng chung một tài khoản root cục bộ. Cách làm này tạo ra ba rủi ro bảo mật:- Khó kiểm soát danh tính: Không thể xác định chính xác kỹ sư nào đã thực hiện lệnh trên host nếu tất cả đều dùng chung mật khẩu root.
- Khó thu hồi quyền: Khi có nhân sự rời dự án hoặc chuyển bộ phận, việc đổi mật khẩu root trên từng máy chủ tốn thời gian và dễ gây gián đoạn các kịch bản tự động hóa.
- Mất dấu vết truy vết: Thiếu cơ chế phân quyền theo vai trò (Role-Based Access Control) gắn liền với định danh của từng người.
II. GIẢI PHÁP VÀ TRIỂN KHAI THỰC TẾ
Quy trình giải quyết gồm ba khối công việc chính:- Chuẩn bị bản ghi phân giải trên máy chủ DNS/AD và tạo nhóm quản trị.
- Gia nhập miền lab1.local trên ESXi Host Client và phân quyền Role Administrator.
- Mở cổng truy cập SSH và ESXi Shell qua DCUI để dự phòng tình huống mất quyền truy cập web.
1. Chuẩn bị trên Active Directory & DNS Server (DC02)
Bước 1.1: Khai báo bản ghi Host (A) cho ESXi
- Trên máy DC02, mở Server Manager -> Tools -> DNS.
- Trong cây thư mục bên trái, mở Forward Lookup Zones -> nhấp chuột phải vào zone lab1.local -> chọn New Host (A or AAAA)..
- Cấu hình:
- Name: Nhập tên máy chủ ESXi (esxi).
- IP address: 10.0.125.139
- Bấm Add Host. Bản ghi A xuất hiện trong danh sách.
Bước 1.2: Tạo nhóm quản trị và thêm người dùng
Để quản lý quyền trên ESXi thông qua AD, hệ thống mặc định của VMware sẽ tìm nhóm bảo mật tên là ESX Admins. Người dùng thuộc nhóm này sẽ có quyền truy cập root trên host.- Mở Active Directory Users and Computers (dsa.msc).
- Nhấp chuột phải vào domain lab1.local (hoặc OU tương ứng) -> New -> Group.
- Group name: Đặt tên nhóm quản trị (hoặc tạo nhóm quản trị vận hành theo quy định).
- Mở thuộc tính của nhóm vừa tạo -> Members -> Add -> nhập tên tài khoản quản trị viên cần phân quyền -> nhấn Check Names để xác thực tên tồn tại -> bấm OK.
2. Cấu hình DNS và NTP trên máy chủ ESXi
Để join domain thành công, ESXi bắt buộc phải tìm được các bản ghi SRV (_ldap, _kerberos) từ máy chủ DNS của AD và đồng hồ không được lệch quá 5 phút so với Domain Controller.
Bước 2.1: Cấu hình DNS Server trên ESXi
Qua Console trực tiếp (DCUI):
- Tại màn hình vật lý, nhấn F2 và đăng nhập tài khoản root.
- Chọn Configure Management Network -> nhấn Enter.
- Chọn mục DNS Configuration:
- Primary DNS Server: 10.0.125.141.
- Hostname: esxi (khớp với bản ghi A trên DNS).
- Chọn mục Custom DNS Suffixes: Nhập lab1.local.
- Nhấn Esc -> chọn Y để lưu cấu hình và khởi động lại Management Network
Bước 2.2: Cấu hình đồng bộ thời gian (NTP)
- Trên Host Client, vào mục Manage -> tab System -> chọn Time & date.
- Bấm Edit NTP Settings:
- Chọn Start and stop with host.
- NTP Servers: Nhập 10.0.125.141 (trỏ trực tiếp về Windows Server AD).
- Nhấn Save, sau đó tại mục Actions chọn Start để dịch vụ NTP chạy ngay lập tức.
3. Cấu hình Join Domain và Phân quyền (RBAC)
Sau khi DNS và NTP đã trỏ chuẩn xác về Domain Controller, tiến hành các bước gia nhập miền:Bước 3.1: Đăng nhập giao diện web ESXi Host Client
- Mở trình duyệt truy cập https://10.0.125.139/
- Đăng nhập với tài khoản root và mật khẩu cục bộ.
Bước 3.2: Thực hiện gia nhập Domain
- Tại menu bên trái, vào Manage -> chọn tab Security & users -> chọn mục Authentication.
- Nhấn nút Join Domain.
- Cửa sổ thông tin hiện ra, điền chính xác:
- Domain: lab1.local
- User name: Tài khoản có quyền join domain trên AD.
- Password: Mật khẩu của tài khoản AD tương ứng.
- Bấm Join domain. ESXi sẽ sử dụng DNS vừa cấu hình ở bước 2 để phân giải bản ghi SRV của AD và hoàn tất quá trình tham gia.
Bước 3.3: Gán quyền Administrator cho User AD
- Nhấp chuột phải vào tên host hoặc menu góc trên -> chọn Actions -> Permissions.
- Nhấp vào Add user.
- Ở mục Role, chọn Administrator.
- Ở mục tên người dùng, nhập định dạng hoặc chọn từ danh sách nhận diện domain.
- Nhấn Add user để lưu cấu hình.
Bước 3.4: Kiểm tra đăng nhập với tài khoản Domain
- Đăng xuất khỏi phiên làm việc hiện tại của tài khoản root.
- Tại màn hình đăng nhập, nhập:
- Username: ut@lab1.local
- Password: Mật khẩu của tài khoản AD.
- Nhấn Log in. Hệ thống xác thực trực tiếp qua Kerberos/LDAP và cho phép truy cập với toàn quyền quản trị.
4. Bật dịch vụ ESXi Shell và SSH qua giao diện DCUI
- Truy cập màn hình Console vật lý hoặc thông qua IPMI/iLO/iDRAC.
- Bấm phím F2 để vào màn hình Customize System / View Logs.
- Nhập thông tin đăng nhập của tài khoản root.
- Di chuyển xuống dòng Troubleshooting Options rồi nhấn Enter.
- Chọn dòng Enable SSH và Enable ESXi Shell để kích hoạt truy cập dòng lệnh khi cần thiết.
- Khi này, ở web sẽ hiển thị
IV. KẾT LUẬN
Bài lab đã hoàn thiện đầy đủ các khâu cấu hình nền tảng cho máy chủ VMware ESXi:- Định danh mạng và phân giải tên miền chuẩn: Khai báo đầy đủ bản ghi A/PTR trên DNS và trỏ DNS nội bộ trên ESXi đảm bảo tính thông suốt cho các giao thức tìm kiếm dịch vụ SRV.
- Loại bỏ phụ thuộc tài khoản root cục bộ: Tham gia Active Directory thành công cho phép gán quyền trực tiếp cho từng người dùng, đáp ứng yêu cầu kiểm toán và phân quyền rõ ràng.
- Kênh cứu hộ dòng lệnh sẵn sàng: Kích hoạt linh hoạt ESXi Shell và SSH qua DCUI giúp quản trị viên có phương án xử lý sự cố cấp thấp mà không phụ thuộc vào giao diện web.
Đính kèm
Bài viết liên quan
Được quan tâm
Bài viết mới