Điểm:0

cầu kvm: vô hiệu hóa chế độ bừa bãi, có khả thi không và có khôn ngoan không?

lá cờ ng

Tôi hơi bối rối không biết đây có phải là câu hỏi đúng hay không, nhưng tôi có một số máy chủ KVM có nhiều cầu nối trên (đôi khi) giao diện liên kết và mỗi cầu nối được ánh xạ tới Vlan riêng biệt của nó. (Một máy chủ KVM có thể có một máy khách bộ định tuyến, một máy khách cân bằng tải và có thể một máy chủ dns và các máy khách nội bộ trên chúng, mỗi máy chủ có một cầu nối riêng).

Hệ điều hành máy chủ KVM là CentOS 6-8. Khách là bất kỳ hệ điều hành Linux nào cần thiết. Bộ chuyển mạch mạng là Cisco 2960s, được định cấu hình với các đường trục dành cho các kết nối máy chủ KVM.

Tôi đã nhận thấy khi tôi đang làm những việc như tcpdump hoặc thậm chí xem xét lưu lượng giữa các bộ chuyển mạch bên trong và bên ngoài, tôi thấy các địa chỉ MAC và IP bên trong mà tôi cảm thấy không nên hiển thị. (ví dụ: một số khách kvm là bộ định tuyến và được kết nối với Vlan có quyền truy cập vào bộ chuyển mạch bên ngoài để truy cập internet/tài nguyên bên ngoài và một số là bộ cân bằng tải và một số chạy NTOPNG/trình thám thính lưu lượng).

Thực tế, khách trên các cầu nối Vlan khác nhau có thể thấy/nhận lưu lượng không dành cho họ và tôi thấy lưu lượng truy cập nội bộ trên các công tắc bên ngoài. Có cách nào ngăn khách nhìn thấy giao thông không dành cho cây cầu của họ không? Điều này có khôn ngoan không?

Tom Yan avatar
lá cờ in
`một số khách kvm là bộ định tuyến và được bắc cầu tới Vlan` Lưu ý rằng việc sử dụng cầu nối cho một loạt máy ảo/mạng "nội bộ" KHÔNG yêu cầu bạn làm nô lệ cho NIC vật lý cho cầu nối đó. Ngoài ra, một máy ảo có thể được kết nối với nhiều cầu nối. Bạn chỉ nên có các máy ảo đóng vai trò là cổng/bộ định tuyến được kết nối với cầu nối "bên ngoài" (và cầu nối bên trong). Bạn KHÔNG cần phải làm nô lệ cho một NIC vật lý cho một cầu nối "nội bộ" nếu Máy chủ VM được coi là cổng. Trong trường hợp như vậy, bạn nên sử dụng tính năng chuyển tiếp IP trên máy chủ (giống như bạn sẽ sử dụng tính năng đó trên máy ảo bộ định tuyến).
Tom Yan avatar
lá cờ in
Bên cạnh đó còn có iptables/ebtables hay nftables.
SinaOwolabi avatar
lá cờ ng
Cảm ơn nhưng đó là một mớ hỗn độn, xảy ra do thời hạn gấp rút và sự thúc ép mạnh mẽ của ban quản lý để "hoàn thành công việc ngay bây giờ" và những lựa chọn điên rồ về phần cứng và lập kế hoạch. Vì vậy, tôi có một túi vms hỗn hợp trong các Vlan khác nhau thực hiện nhiều việc trên nhiều máy chủ kvm, một số cần truy cập internet (bộ cân bằng tải và bộ định tuyến), một số xử lý định tuyến giữa các Vlan và một số chỉ là máy chủ, tất cả đều giao tiếp trên cùng một thiết bị chuyển mạch. Nó thực sự tồi tệ. Vì vậy, tôi đã tự hỏi làm thế nào để hạn chế một số rò rỉ lưu lượng truy cập từ các máy chủ kvm.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.