Тёмный

libvirt | virsh nwfilter | фильтрация сети гостевых сред 

be god in it
Подписаться 2,2 тыс.
Просмотров 550
50% 1

Всем привет.
Сегодня расскажу как можно реализовать ограничение хождения трафика на уровне гоствых сред, для лучшего усваивания, рекомендую вам ознакомиться на оф. сайте разработчика:
libvirt.org/fo...
Мы же возьмём простой пример, ограничем ходление трафика одной виртуалке, а второй разрешим:
Определим правла, на основании xml файла ( не позволяет добавлять скобки ):
filter name='network-rules' chain='root'
filterref filter='ipv4-allow'/
/filter
filter name='ipv4-allow' chain='ipv4-allow' priority='-700'
rule action='accept' direction='inout' priority='100'
ip srcipaddr='$REMOTEIP[@1]' srcipmask='$REMOTECDR[@1]'/
/rule
rule action='drop' direction='in' priority='50'
ip dstipaddr='$LOCALIP'/
/rule
rule action='drop' direction='out' priority='50'
ip srcipaddr='$LOCALIP'/
/rule
rule action='return' direction='inout' priority='1000'/
/filter
После чего напишем команду:
virsh nwfilter-define ipv4-allow.xml
virsh nwfilter-define network-rules.xml
И добавим значения гастевой среде:
filterref filter='network-rules'
parameter name='LOCALIP' value='192.168.122.9'/
parameter name='REMOTECDR' value='24'/
parameter name='REMOTEIP' value='192.168.122.10'/
/filterref
/interface
После чего у вас на одной машине доступ будет разрешен, а на втрой нет.
Удачи в обучении!

Опубликовано:

 

6 окт 2024

Поделиться:

Ссылка:

Скачать:

Готовим ссылку...

Добавить в:

Мой плейлист
Посмотреть позже
Комментарии : 4   
@deverloperfantom1372
@deverloperfantom1372 3 года назад
Очень крутое видео. Гуру
@0xfffy
@0xfffy 2 года назад
блин, ну как так то.. два раза написал accpet вместо accept в одном и том же месте..
@deverloperfantom1372
@deverloperfantom1372 3 года назад
А как проыорвардить с одной на другую машину с одного на другой порт?
@itgod
@itgod 3 года назад
А как ты будешь форвардить на канальном уровне? Этим на сетевом и транспортном уровне работает. Конечно я могу ошибаться, в плане изменений ибо в nftables который пошел на замену iptables, там как раз работают три приложухи iptables, ebtables иииииии забыл, в общем я такого не встречал, может, что-то и поменялось, но на оф. сайте про это молчком. Для гостя либо ты порт разрешаешь или в дроп. Остальное и на iptables можно разрулить.
Далее
Bro's Using 3 Weapons
00:36
Просмотров 3,6 млн
ОРБИЗ-ГАН за 1$ vs 10$ vs 100$!
19:01
Просмотров 210 тыс.
КАК УСТРОЕН TCP/IP?
31:32
Просмотров 147 тыс.
Визитка программиста
20:59
Просмотров 25 тыс.
Что такое Mikrotik?
10:21
Просмотров 46 тыс.