【问题标题】:IPTABLES for multiple Public IP Addresses多个公共 IP 地址的 IPTABLES
【发布时间】:2014-12-05 10:54:49
【问题描述】:

目前我有两台服务器运行 Debian 7,使用 Pacemaker 和 Corosync 进行 HA 主动/被动设置,如下所示:

node1->IP->xx.xx.xx.1
node2->IP->xx.xx.xx.2
VIP(Floating IP) ->xx.xx.xx.3

它配置了用于故障转移设置的心跳。 以上所有 IP 都是面向公众的。

当其他节点发生故障等时,系统会以高可用性正常工作。 当其中一个系统处于活动状态时,将有两个 IP 分配给一台服务器。

所以这是我的问题-

  1. 我是否必须为不同的 IP 添加任何单独的 iptable 规则(VIP 和静态公共 IP)?
  2. 如何仅允许(侦听)特定 IP (VIP) 上的流量用于 eg-DB 服务器的服务,而不是来自外部世界的其他公共地址 (xx.1)。

如果您对设置 wrt 安全等有任何疑问。请发表评论..

谢谢

【问题讨论】:

标签: iptables high-availability failover pacemaker virtual-ip-address


【解决方案1】:
  1. 这取决于您的 iptables 规则集和您的需求。您可以根据目标 IP 地址允许/拒绝流量。这样就可以e。 G。只允许流量到浮动 IP,但不允许流量到节点主 IP 地址。或者您可以将您的规则集绑定到一个特定的接口(例如 eth0),该接口拥有一堆 IP 地址。

  2. 拒绝一切并只允许特定流量是一种很好的做法。在这个给定的情况下,我默认拒绝,只允许基于源 IP 地址的流量(来自数据库服务器的已知 IP 地址)。

关于问题:基于主机的防火墙总是有一个缺点,即当 mashine 受到威胁时,潜在的攻击者可能能够完全禁用防火墙。因此,您可能希望在 DMZ 网络前面有一个单独的防火墙,它面向 Internet 并过滤流量。但这取决于您的设置和保护要求。

【讨论】:

    猜你喜欢
    • 2017-05-19
    • 1970-01-01
    • 2015-05-10
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2015-09-06
    相关资源
    最近更新 更多