Portál AbcLinuxu, 19. dubna 2024 18:22


Dotaz: VM jakou router?

9.11.2012 09:52 Lukas
VM jakou router?
Přečteno: 535×
Odpovědět | Admin
Dobrý den,

mám domácí síť s routerem od O2 (10.0.0.1). Dále mám server na Ubuntu KVM host (10.0.10.1) a na něm 4x VM (10.0.10.11-14).

Měl jsem takovou úvahu a pokusy, že bych tu jednu VM (10.0.10.11) vystrčil na routeru do DMZ a že by mi tam plnila funkci routeru vlastně ona pro ostatní VM, jednalo by se hlavně o port forwarding. Postupoval jsem podle dostupných tutoriálů na iptables, ale nepovedlo se mi to zprovoznit.

Chtěl jsem se tedy zeptat, jestli je vůbec možné tímto způsobem postupovat? KVM host a VM používají bridgeované spojení, to funguje, akorát teď nefunguje ten port forward přes iptables.

Přivítal bych jakékoli komentáře k tomu, zda to vůbec jde takto řešit. Taky by mě zajímalo, nakolik je bezpečné vystrčit do DMZ přímo KVM host, což se mi moc nechce, ale zase KVM umožňuje prostřednictvím QEMU forwardovat porty z host na guest poměrně snadno, resp. u bridgeovaného připojení bych to vůbec nemusel řešit?


Řešení dotazu:


Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

9.11.2012 10:10 NN
Rozbalit Rozbalit vše Re: VM jakou router?
Odpovědět | | Sbalit | Link | Blokovat | Admin
Jen se zeptam proc to vubec chcete udelat ?
9.11.2012 10:48 Lukas
Rozbalit Rozbalit vše Re: VM jakou router?
Protože každá VM potřebuje jiné porty (mailserver, fileserver, webserver), komunikuje i navenek přes wan a toto byl způsob, který mě napadl, tedy ještě kromě toho vytrčení KVM hosta na DMZ. Jinak router od 02 neumožňuje FW tolik portů, kolik bych potřeboval, což byl ten důvod, proč jsem to začal řešit.
9.11.2012 11:27 NN
Rozbalit Rozbalit vše Re: VM jakou router?
Odpovědět | | Sbalit | Link | Blokovat | Admin
Pochopil jsem dobre, ze ti vsechno jede pres jeden interface ?
9.11.2012 11:44 tomk
Rozbalit Rozbalit vše Re: VM jakou router?
Odpovědět | | Sbalit | Link | Blokovat | Admin

Nevidim duvod, proc by to nemelo fungovat. Pokud by se to melo pouzit takto s jednou siti, tak by zadrhel mohl byt v tom, kudy se vraceji packety od ostatnich VM do Internetu. Aby to fungovalo, musi mit jednotlive VM nastaveny jako default gw prave to VM fungujici jako router/firewall (a ten by pak jeste nemel posilat icmp redirecty).

O neco cistejsi by mi prislo mit na Ubuntu KVM hypervisoru vytvorene bridge dva. V jednom by byl fyzicky interface pripojeny do routeru O2 a pak uz jen vif virtualniho routeru. Ve druhem bridge by byl druhy vif virtualniho routeru a vify vsech ostatnich virtualu. Jednalo by se tedy z pohledu L3 o dve samostatne site mezi kterymi by fungoval jako router/firewall jeden virtualni stroj. Jeho konfigurace by pak byla uplne stejna, jako v pripade klasickeho routeru/firewallu se dvema kartami. Zaroven tak nastaveni ostatnich virtualu by bylo z hlediska L3 primocare, vsichni by meli jako default gw vnitrni adresu rozhrani virtualniho routeru/firewallu

Tomas
12.11.2012 11:15 Lukas
Rozbalit Rozbalit vše Re: VM jakou router?
Tomasi prosim mohl byste mi to zrealizovat jako placenou sluzbu? Vcetne navrhu minisite tech VM? Poslu email pokud budete mit zajem.
12.11.2012 16:09 Lukas
Rozbalit Rozbalit vše Re: VM jakou router?
Odpovědět | | Sbalit | Link | Blokovat | Admin
Dobrý den,

tak všem nešťastníkům, co s tím někdy budou taky bojovat - jde to :-) Stačí postupovat podle libovolného seriózního manuálu na iptables + co je moc důležitý - ve virtuálních mašinách, které chcete mít routované přes tu VM - router, musíte jako GW nastavit tu VM - router. Já jsem to tak udělal a vše se to pěkně rozběhlo (předtím to nešlo).

Moje nastavení iptables:

iptables -F INPUT iptables -F OUTPUT iptables -F FORWARD iptables -t nat -F iptables -F iptables -X iptables -Z iptables -t nat -F iptables -P INPUT ACCEPT iptables -P OUTPUT ACCEPT iptables -P FORWARD ACCEPT iptables -t nat -P PREROUTING ACCEPT iptables -t nat -P POSTROUTING ACCEPT iptables -A INPUT -i lo -j ACCEPT

iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

iptables -t nat -A PREROUTING -p tcp --dport 3022 -j DNAT --to 10.0.10.20:22

iptables -A FORWARD -p tcp -d 10.0.10.20 -j ACCEPT
12.11.2012 20:29 2012
Rozbalit Rozbalit vše Re: VM jakou router?
takhle se to nedela :) jak psal toms, potrebujes 2 rozhrani, mezi nima povolit ip_forwarding a pridat maskaradu...VMkam pak pridas defaultni branu na rozhrani gatewaye, ktery je ve vnitrni siti, pres ni to projde do netu
13.11.2012 17:06 Lukas
Rozbalit Rozbalit vše Re: VM jakou router?
Ale ja jsem strasne rad ze to aspon nejak funguje.

Jak to teda ma byt?

Na hostu mam eth0 a br0. Co mam udelat? Pridat br1? Jak presne by mel ten br1 vypadat v /etc/network/interfaces?

Na VM mam rozhrani eth0. V nem tedka nastavuju GW tu VM - router. Co tam mam zmenit?

Dik

Lukas

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.