LINUX.ORG.RU
ФорумAdmin

iptables - проверьте для задачи

 


1

2

Добрый! Имеем: машину с proxmox в ДЦ, кучку виртуалок на ней. Проблема - особенность ДЦ такова, что на интерфейс ноды падает очень много левого траффика, паразитного.

Все это дело дублируется на софтовых сетевках виртуалок и напрягает.

Вывод: через iptables запретить все INPUT кроме как те, где dst - мои ip-адреса (ноды и виртуалок)

Накидал: iptables -F

iptables -X

iptables -t nat -F

iptables -t nat -X

iptables -t mangle -F

iptables -t mangle -X

iptables -A INPUT -i lo -j ACCEPT

iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

iptables -A INPUT -p tcp --dport 22 -j ACCEPT

iptables -I INPUT -d myip1 -j ACCEPT

iptables -I INPUT -d myip2 -j ACCEPT

...

iptables -I INPUT -d myipN -j ACCEPT

iptables -P INPUT DROP

iptables -P FORWARD ACCEPT

iptables -P OUTPUT ACCEPT

Скажите - я прав? Неохота перед выхами потерять ноду :)



Последнее исправление: whoim (всего исправлений: 1)

ничего не обрубилось, но и не помогло - мусора в iptraf валом. Думаю дальше.

whoim
() автор топика

так, выяснил, что iptables вообще не фильтруют/не работают. Хотя раньше точно работало. Думаю.

whoim
() автор топика
Ответ на: комментарий от whoim

лол, iptables/netfilter не может контролировать, сколько трафика тебе посылают. Оно может только не допустить лишнего трафика до твоих приложений и компьютеров за твоим маршрутизатором. Если ситуация напрягает - прямая дорога в саппорт хостера.

anonymous
()
Ответ на: комментарий от anonymous

уже яснее, спасибо.. а хотя бы не допустить до других интерфейсов мусор реально? до виртуальных, рубить на eth0 они в бридже

whoim
() автор топика
Ответ на: комментарий от whoim

Возможно, ebtables сможет, но не факт.

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.