Мне нужно настроить 3 экземпляра Linux, которые работают в Docker-контейнерах OpenStack.
Маршрутизаторы: Rout, Pout, Mout< /p>
Rout — должен блокировать соединения SMTP и Telnet, поступающие от HostR1 на интерфейс sw0.4 и пытающиеся выйти за пределы локальной сети/станции (т. е. любого другого интерфейса)
Надуться - должно блокировать любые соединения, исходящие от HostP1, пытающиеся получить доступ к Mout через порт 9139, на котором выполняется скрипт отслеживания Python (UDP).
Mout — должен блокировать ВСЕ внешние соединения (т. е. IP-адреса за пределами станции) к HostM1, за исключением icmp и ssh.
! Важно: не блокируйте соединения и ответы, инициализированные HostM1 и в его направлении. Используйте правила с отслеживанием состояния (отслеживание соединений)!
Mout подключен к Rout на интерфейсе sw0.5, а Rout подключен к MainHost на интерфейсе-хост. MainHost также подключен к Pout по интерфейсу или-pout.
Мое решение, которое не работает:
-
В пути:
Код: Выделить всё
up iptables -A FORWARD -s 10.26.102.67 -p tcp --dport telnet -j REJECT up iptables -A FORWARD -s 10.26.102.67 -p tcp --dport 25 -j REJECT
Цепочка FORWARD (политика ПРИНИМАЕТ 0 пакетов, 0 байт)
pkts bytes target prot выбрать исходный пункт назначения
1 60 REJECT tcp -- * * 10.26.102.67 0.0.0.0/0 tcp dpt:23 отклонить-с icmp-портом недостижимым
0 0 ОТКЛОНИТЬ tcp -- * * 10.26.102.67 0.0.0.0/0 tcp dpt:25 отклонить-с icmp-портом недостижимым< /p>
- На Pout:
Код: Выделить всё
up iptables -A FORWARD -s 10.26.102.194 -p udp -d 10.26.102.66 --dport 9123 -j REJECT up iptables -A FORWARD -s 10.26.102.194 -p udp -d 10.26.102.129 --dport 9123 -j REJECT up iptables -A FORWARD -s 10.26.102.194 -p udp -d 172.30.139.245 --dport 9130 -j REJECT up iptables -A FORWARD -s 10.26.102.194 -p udp -d 172.30.139.241 --dport 9130 -j REJECT - По Милану: -решения пока нет
ifdown-ng уже установлен, и я не могу установить другие пакеты на эти экземпляры, потому что мои экземпляры будут Break.
Я вижу, что первое правило Rout отклонило некоторые пакеты, но программа проверки, которую я использую, по-прежнему говорит:
ВНИМАНИЕ: некоторый необходимый исходящий трафик заблокирован (попробуйте удалить некоторые правила)!
Подробнее здесь: https://stackoverflow.com/questions/792 ... -linux-ins
Мобильная версия