Portál AbcLinuxu, 12. května 2025 09:31

Dotaz: iptables - firewall pro virtualy

4.7.2013 12:51 none
iptables - firewall pro virtualy
Přečteno: 295×
Odpovědět | Admin
Ahoj!

Mam fyzicky server s KVM virtualizaci (CentOS6.4) s nekolika virtualnimi stroji. Fyzicky stroj i kazdy virtual ma verejnou IP adresu. Sit je delana pomoci bridge.

br0 - v tomto bridgi jsou sitove karty virtualnich stroju (vnetX-vnetY) a samozrejme eth0, coz je fyzicky interface.

Rad bych na fyzickem serveru nasadil firewall, ktery by filtroval provoz z vnejsi site na virtualy.

Kdyz jsem to udelal, tak to nefungovalo (zkousel jsem hodne pravidel, vsechno zakazat, menit chaingy - prohazovat INPUT/OUTPUT). Vsechno platilo jen pro ip adresu fyzickeho hosta. Dospel jsem k zaveru, ze by to mohlo byt tim, ze bridge pracuje na nizsi urovni (L2) a proto tam nemuzu pomoci iptables.

Rozhodnul jsem se, ze nasadim firewall lokalne na virtualni stroje a nadeployoval jsem to. Ale ejhle. Na druhem stroji (Centos5.9) fungoval firewall z fyzickeho hosta. Konfigurace iptables stejna.

Tak co s tim? Asi mi neco unika. Mozna nastaveni sysctl? Po cem patrat?

Diky!
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

4.7.2013 14:03 Gejbriel007
Rozbalit Rozbalit vše Re: iptables - firewall pro virtualy
Odpovědět | | Sbalit | Link | Blokovat | Admin
Není vypnutý netfilter pro bridge? viz. http://wiki.libvirt.org/page/Networking
4.7.2013 14:38 none
Rozbalit Rozbalit vše Re: iptables - firewall pro virtualy
Budiz pochvalen!
4.7.2013 15:49 hates | skóre: 30 | blog: Jak_jsem_se_dostal_k_linuxu
Rozbalit Rozbalit vše Re: iptables - firewall pro virtualy
No osobne bych tohle resil radeji tak ze HV stroj nema verejnou IP, ale je vzdy v management siti a pres druhy interface udelany bridge do virtualnich stroju. Tim si oddelis i sitovou vrstvu. Kazdy virtualni stroj ma pote verejnou IP a firewall se resi na nich popripade na HW firewallu pred nim. Ono je totiz vzdy snazsi zhodit hypervisor na ktery se dostanes z virtualniho stroje pres IP nez tak ze se na tu IP vlastne ani nemas jak dostat.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.