Puncte:0

poduri kvm: dezactivați modul promiscuu, este posibil și este înțelept?

drapel ng

Sunt puțin confuz dacă aceasta este întrebarea corectă, dar am un număr de gazde KVM cu mai multe poduri pe interfețe (uneori) legate și fiecare punte este mapată la propriul său VLAN distinct. (O gazdă KVM poate avea un invitat de router, un oaspete de echilibrare a încărcăturii și poate un server dns și oaspeți de server intern, fiecare către propria punte).

Sistemele de operare gazdă KVM sunt CentOS 6-8. Invitații sunt orice sistem de operare Linux care este necesar. Switch-urile de rețea sunt Cisco 2960s, configurate cu trunchiuri pentru conexiunile gazdelor KVM.

Am observat că atunci când fac lucruri precum tcpdump sau chiar mă uit la traficul dintre comutatoarele interne și externe, găsesc adrese MAC și IP-uri interne care cred că nu ar trebui să fie vizibile. (de exemplu, unii dintre invitații kvm sunt routere și sunt conectați la VLAN-uri care au acces la un comutator extern, pentru a ajunge la internet/resurse externe, iar unii sunt echilibratori de încărcare, iar unii rulează NTOPNG/sniffer de trafic).

De fapt, oaspeții de pe diferite poduri VLAN pot vedea/primi trafic care nu este destinat lor, iar eu văd trafic intern pe comutatoarele externe. Există vreo modalitate de a împiedica oaspeții să vadă trafic care nu este destinat podului lor? Este asta înțelept?

Tom Yan avatar
drapel in
`Unii dintre invitații kvm sunt routere și sunt conectați la VLAN-uri` Rețineți că folosirea unui bridge pentru o grămadă de VM-uri / o rețea „internă” NU necesită înrobirea unei NIC fizice la acel bridge. De asemenea, un VM poate fi conectat la mai multe poduri. Ar trebui să aveți numai mașini virtuale care servesc ca gateway/router conectate la o punte „externă” (și la o punte internă). NU trebuie să înrobezi o NIC fizică la o punte „internă” nici dacă gazda VM ar trebui să fie gateway-ul. În acest caz, ar trebui să utilizați redirecționarea IP pe gazdă (la fel cum ați folosi-o pe un router VM).
Tom Yan avatar
drapel in
În plus, există iptables / ebtables sau nftables.
SinaOwolabi avatar
drapel ng
Mulțumesc, dar este un amestec amestecat, care s-a întâmplat din cauza termenelor limită nebunești și a forței grele ale managementului de a „termina lucrurile acum” și a unor alegeri nebunești în materie de hardware și planificare. Așadar, am o mulțime de vms în diferite VLAN-uri care fac mai multe lucruri pe mai multe gazde kvm, unele au nevoie de acces la internet (echilibratoare de încărcare și routere), altele care gestionează rutarea inter-VLAN și altele fiind doar servere, toate comunicând pe aceleași switch-uri. Este foarte rău. Așa că mă întrebam cum să limitez unele scurgeri de trafic de la gazdele kvm.

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.