openstack--neutron--service(lb、Security group、FW)

摘要:
安全组SecurityNeutron为instance提供了两种管理网络安全的方法:安全组和虚拟防火墙安全组原理:通过iptables对instance所在计算节点的网络流量进行过滤虚拟防火墙原理:FWaaS,底层也是iptables,在Router上对网络包流量进行过滤安全组的应用对象是虚拟网卡,由L2Agent实现,比如LinuxBridge或者Openvswitch,安全组会在计算节点上通过
安全组Security

Neutron为instance提供了两种管理网络安全的方法:安全组和虚拟防火墙

安全组原理:通过iptables对instance所在计算节点的网络流量进行过滤
虚拟防火墙原理:FWaaS,底层也是iptables,在Router上对网络包流量进行过滤

安全组的应用对象是虚拟网卡,由L2 Agent实现,比如LinuxBridge或者Open vswitch,安全组会在计算节点上通过配置iptables来限制虚拟网卡的进出访问
FWaaS的应用对象是router,可在安全组之前隔离外部过来的恶意流量,保护的是Subnet

同时部署二者,双重保护;

Security Group和FWaas比较:
相同:底层都是通过iptables实现的;
不同:1.Security Group作用于虚拟交换机的port,保护的是instance
			  而FWaas作用于router,保护的是subnet、整个租户网络
			2.FWaaS可以定义allow或者deny规则,但是Security Group只能定义allow规则
			3.FWaaS不区分方向,双向流量都起作用,安全组可区分ingress(入口)和egress(出口)


LBaaS:

概念:Pool Member、Pool、VIP
实现:HAproxy
实现细节:ip netns
					ip netns exec qlbaas-xxxx ip a

免责声明:文章转载自《openstack--neutron--service(lb、Security group、FW)》仅用于学习参考。如对内容有疑问,请及时联系本站处理。

上篇使用bat脚本永久激活Windows系统WPF中RadioButton的分组下篇

宿迁高防,2C2G15M,22元/月;香港BGP,2C5G5M,25元/月 雨云优惠码:MjYwNzM=

相关文章

3、iptables扩展及使用

iptables/netfilter netfilter: kernel framework,位于内核中的协议框架 iptables  是规则管理命令行工具   四表:filter, nat, mangle, raw 五链:PREROUTING, INPUT, FORWARD, OUTPUT, POSTROUTING   iptables 子命令: 链:-...

kubernetes的网络代理模式

  在k8s中,如果想ping svc以及ip,发现无法ping通,使用测试环境为k8s 1.6,后来k8s升级到1.12版本,发现ping svc以及ip可以ping通,这里分析一下原因。   后来发现是由于1.8的代理模式不是ipvs(1.6版本没有引入ipvs),1.12可以配置iptables和ipvs,而1.12版本配置使用的是ipvs。   这里...

iptables常用命令及应用

http://blog.csdn.net/bill_lee_sh_cn/article/details/4401896 iptables中DNAT的配置方法 一、命令格式 iptables [-t TABLE] COMMAND CHAIN [creteria] -j(jump) ACTION{ACCEPT,DROP,REJECT,SNAT,DNAT}...

CentOS下防御或减轻DDoS攻击方法(转)

查看攻击IP 首先使用以下代码,找出攻击者IP netstat -ntu | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -n 将会得出类似如下的结果: 1 114.226.9.132 1 174.129.237.157 1 58.60.118.142 1 Address 1 s...

Kubernetes网络的iptables模式和ipvs模式支持ping分析

1.iptables模式无法ping通原因分析   iptables模式下,无法ping通任何svc,包括clusterip.所有ns下,下面来分析原因:   查看kubernetes的网络模式 curl 127.0.0.1:10249/proxyMode [root@k8s-master01 ~]# curl 127.0.0.1:10249/proxyM...

ipset和iptables配合来自动封闭和解封有问题的IP

iptables封掉少量ip处理是没什么问题的,但是当有大量ip攻击的时候性能就跟不上了,iptables是O(N)的性能。而ipset就像一个集合,把需要封闭的ip地址放入这个集合中,ipset 是O(1)的性能,用的hash方式所以特别快。   一、软件及安装       1、iptables(一般linux都已经安装好的)       2、ipset...