Portál AbcLinuxu, 12. května 2025 09:31
Mam fyzicky server s KVM virtualizaci (CentOS6.4) s nekolika virtualnimi stroji. Fyzicky stroj i kazdy virtual ma verejnou IP adresu. Sit je delana pomoci bridge.
br0 - v tomto bridgi jsou sitove karty virtualnich stroju (vnetX-vnetY) a samozrejme eth0, coz je fyzicky interface.
Rad bych na fyzickem serveru nasadil firewall, ktery by filtroval provoz z vnejsi site na virtualy.
Kdyz jsem to udelal, tak to nefungovalo (zkousel jsem hodne pravidel, vsechno zakazat, menit chaingy - prohazovat INPUT/OUTPUT). Vsechno platilo jen pro ip adresu fyzickeho hosta. Dospel jsem k zaveru, ze by to mohlo byt tim, ze bridge pracuje na nizsi urovni (L2) a proto tam nemuzu pomoci iptables.
Rozhodnul jsem se, ze nasadim firewall lokalne na virtualni stroje a nadeployoval jsem to. Ale ejhle. Na druhem stroji (Centos5.9) fungoval firewall z fyzickeho hosta. Konfigurace iptables stejna.
Tak co s tim? Asi mi neco unika. Mozna nastaveni sysctl? Po cem patrat?
Diky!
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.