Neutron之Iptables总结

2024-06-06 02:08
文章标签 neutron iptables 总结

本文主要是介绍Neutron之Iptables总结,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

openstack在网络管理上用的是neutron组件,而neutron管理网络流量直接用的是iptables规则。通过iptables能够有效的指定安全规则,为云计算提供安全的网络环境。那么要研究openstack的网络管理,必然要落到底层的iptables的研究上。

 

这次关于iptables研究使用的物理主机是OA环境4号节点。通过在openstackdashboard上增减虚拟机和修改安全组的规则,来查看iptables规则的变化。了解低沉是如何实现安全策略的。关于iptables的基础知识此处不介绍。直接进入4号节点查看相关信息。

 

1.在没有虚拟机的情况下,在4节点查看iptables规则:

 

因为此时该节点上没有虚拟机,所有几乎没有什么实质性的规则。

 

2.dashboard上新建新的安全组

 

3.点击新的安全组发现里面只有两条默认生成的规则。意思是能以任何ip协议,任何端口,把包发到任何一个有效的ip地址。

 

 

4.添加新的虚拟机并选择test安全组

 

5.点击新建的虚拟机,可以看到该虚拟机建在4号节点上,ip地址为172.16.15.16。而且放在test安全组。此时只有两条默认的安全规则。

 

6.此时再看iptables时,发现多了很多新的规则。这些规则就是和新建的虚拟机有关的安全规则。

 

 

 

 

7.在这里先要强调一点关于入口和出口。按照字面意义上我们可以理解入口和出口为INPUTOUTPUT,还有转发FORWARD。如果这么理解,同时在dashboard上看到规则是关于入口和出口的名称,就容易陷入一个误区。那就是把本身属于虚拟机的入口和出口规则当成物理机的入口和出口。比如:给test安全组新建一条规则:

 

 

8.这条规则的意思是从任何一个有效的ip地址都能够远程登录该安全组内的虚拟机。

远程登录发现规则确实已经生效:

 

 

9.查看iptables规则:

 

 

这个时候就最容出现理解上的错误。因为当你看到规则是对INPUT制定的,那么你理所当然的就会去查看INPUT链下面的规则,这里我们就按照这种错误的思路往下看:

 

INPUT转发到neutron-linuxbri-INPUT链,这条规则匹配一个虚拟的物理设备tap55d95b52-59(该设备名可以用brctl show命令查看到)。匹配的也是这个设备的入口,同时指向neutron-linuxbri-o55d95b52-5这条链

 

我们接着查看neutron-linuxbri-o55d95b52-5链,发现这条链表示,无论以什么协议什么端口和ip地址发来的包,它都接收并有返回。但是我们前面指定的规则规定只能是tcp协议22端口任意ip。如果INPUT规则是这样的话,前面在dashboard上制定的规则就没有任何实际意义。

 

所以为了查看这条INPUT链到低有没有效,我们干脆直接把INPUT下的规则都删除。

 

这时再用shell远程连接,依然成功。这说明在dashboard上制定的入口规则没有走INPUT链。那不走INPUT链走什么链?当然是forward链,这就是陷阱所在。

 

 

10.前面讲到明明制定的是入口规则,走的却不是INPUT链。原因在于,我们新建的是虚拟机,而当前我们查看iptables规则,是在4号物理主机节点上。入口规则是针对虚拟机的,我们在INPUT链看到的规则却是和物理机相关的。所以我们就发现规则无效,其实并非无效,真正的规则应该在forward链里面,有物理机的forward链转发到虚拟机设备上。下面我们查看forward链:

 

a)先看第一个指向是neutron-filter-top链,看到最后一条链我们发现什么规则都没有,那就意味着使用默认的accept动作。因此forward下的第一条链可以不看了。

 

 

 

b)再看neutron-linuxbri-FORWARD链,发现他匹配 tap55d95b52-59设备的入口和出口,在这又分贝指向了另外一条相同的规则neutron-linuxbri-sg-chain

 

 

 

 

观察neutron-linuxbri-sg-chain

 

接着看neutron-linuxbri-i55d95b52-5链,以i开头,表示的就是安全组的入口方向。在这里就能清晰的看到我们在dashboard上制定的规则,只能走tcp协议的22端口。图中在port下面是tcp代表的意思就是22这个数字。这里就和我们当初制定的规则匹配上了。

 

 

 

总结:openstack通过neutron制定的iptables规则,最终生成的规则会出现在物理机的forward链上,又forward转发给虚拟机的虚拟网卡设备。关于如何读懂规则和iptables相关命令的使用,可以参考下面的参看链接,里面有对iptables最详细的解释和说明,包括几乎所有iptables规则的命令字符。

参考链接:Iptables入门教程 

 

这篇关于Neutron之Iptables总结的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1034797

相关文章

关于C++中的虚拟继承的一些总结(虚拟继承,覆盖,派生,隐藏)

1.为什么要引入虚拟继承 虚拟继承是多重继承中特有的概念。虚拟基类是为解决多重继承而出现的。如:类D继承自类B1、B2,而类B1、B2都继承自类A,因此在类D中两次出现类A中的变量和函数。为了节省内存空间,可以将B1、B2对A的继承定义为虚拟继承,而A就成了虚拟基类。实现的代码如下: class A class B1:public virtual A; class B2:pu

十五.各设计模式总结与对比

1.各设计模式总结与对比 1.1.课程目标 1、 简要分析GoF 23种设计模式和设计原则,做整体认知。 2、 剖析Spirng的编程思想,启发思维,为之后深入学习Spring做铺垫。 3、 了解各设计模式之间的关联,解决设计模式混淆的问题。 1.2.内容定位 1、 掌握设计模式的"道" ,而不只是"术" 2、 道可道非常道,滴水石穿非一日之功,做好长期修炼的准备。 3、 不要为了

人工智能机器学习算法总结神经网络算法(前向及反向传播)

1.定义,意义和优缺点 定义: 神经网络算法是一种模仿人类大脑神经元之间连接方式的机器学习算法。通过多层神经元的组合和激活函数的非线性转换,神经网络能够学习数据的特征和模式,实现对复杂数据的建模和预测。(我们可以借助人类的神经元模型来更好的帮助我们理解该算法的本质,不过这里需要说明的是,虽然名字是神经网络,并且结构等等也是借鉴了神经网络,但其原型以及算法本质上还和生物层面的神经网络运行原理存在

iptables(7)扩展模块state

简介         前面文章我们已经介绍了一些扩展模块,如iprange、string、time、connlimit、limit,还有扩展匹配条件如--tcp-flags、icmp。这篇文章我们介绍state扩展模块  state          在 iptables 的上下文中,--state 选项并不是直接关联于一个扩展模块,而是与 iptables 的 state 匹配机制相关,特

Java注解详细总结

什么是注解?         Java注解是代码中的特殊标记,比如@Override、@Test等,作用是:让其他程序根据注解信息决定怎么执行该程序。         注解不光可以用在方法上,还可以用在类上、变量上、构造器上等位置。 自定义注解  现在我们自定义一个MyTest注解 public @interface MyTest{String aaa();boolean bbb()

tensorboard-----summary用法总结

Tensorflow学习笔记——Summary用法         最近在研究tensorflow自带的例程speech_command,顺便学习tensorflow的一些基本用法。 其中tensorboard 作为一款可视化神器,可以说是学习tensorflow时模型训练以及参数可视化的法宝。 而在训练过程中,主要用到了tf.summary()的各类方法,能够保存训练过程以及参数分布图并在

七种排序方式总结

/*2018.01.23*A:YUAN*T:其中排序算法:冒泡排序,简单排序,直接插入排序,希尔排序,堆排序,归并排序,快速排序*/#include <stdio.h>#include <math.h>#include <malloc.h>#define MAXSIZE 10000#define FALSE 0#define TRUE 1typedef struct {i

Java实现MD5加密总结

Java实现MD5加密总结 大家好,我是免费搭建查券返利机器人省钱赚佣金就用微赚淘客系统3.0的小编,也是冬天不穿秋裤,天冷也要风度的程序猿! 1. 什么是MD5加密 MD5是一种常用的哈希算法,用于将任意长度的数据通过哈希运算转换为固定长度的数据串,通常为128位的二进制串,常用于对密码等敏感信息进行加密存储或传输。 2. Java实现MD5加密的方法 2.1 使用java.sec

Linux通配符总结

Linux通配符总结 大家好,我是免费搭建查券返利机器人省钱赚佣金就用微赚淘客系统3.0的小编,也是冬天不穿秋裤,天冷也要风度的程序猿! 在Linux系统中,通配符是一种用于匹配文件名或路径名的特殊字符。通过使用通配符,可以方便地匹配多个文件或目录,从而进行文件操作或查找。 2. 常用的通配符 在Linux系统中,常用的通配符包括以下几种: *:匹配任意长度的任意字符。?:匹配任意单个字符

【Linux文件系统】被打开的文件与文件系统的文件之间的关联刨析总结

操作系统管理物理内存以及与外设磁盘硬件进行数据的交换 操作系统如何管理物理内存呢? 其实操作系统内核先对内存先描述再组织的!操作系统管理内存的基本单位是4KB,操作系统会为每一个4KB大小的物理内存块创建一个描述该4KB内存块的struct page结构体,该结构体存储着这4KB内存块的属性信息,通过管理struct page来对内存进行管理,page结构体的大小比较小,OS通常将它们组成一个