Score:0

สะพาน kvm: ปิดโหมดสำส่อน เป็นไปได้ไหม และฉลาดไหม

ธง ng

ฉันสับสนเล็กน้อยว่านี่เป็นคำถามที่ถูกต้องหรือไม่ แต่ฉันมีโฮสต์ KVM จำนวนหนึ่งที่มีบริดจ์หลายตัวบนอินเทอร์เฟซที่ถูกผูกมัด (บางครั้ง) และแต่ละบริดจ์จะถูกแมปกับ VLAN ที่แตกต่างกัน (โฮสต์ KVM สามารถมีแขกของเราเตอร์ แขกของโหลดบาลานเซอร์ และอาจเป็นเซิร์ฟเวอร์ dns และแขกของเซิร์ฟเวอร์ภายในบนโฮสต์ แต่ละคนไปยังสะพานของตัวเอง)

ระบบปฏิบัติการโฮสต์ KVM คือ CentOS 6-8 ผู้เยี่ยมชมเป็นระบบปฏิบัติการ Linux ที่จำเป็น สวิตช์เครือข่ายคือ Cisco 2960s ซึ่งกำหนดค่าด้วยลำต้นสำหรับการเชื่อมต่อโฮสต์ KVM

ฉันสังเกตเห็นเมื่อฉันทำสิ่งต่างๆ เช่น tcpdump หรือแม้แต่ดูทราฟฟิกระหว่างสวิตช์ภายในและภายนอก ฉันพบที่อยู่ MAC และ IP ภายในที่ฉันรู้สึกว่าไม่ควรมองเห็นได้ (เช่น แขกรับเชิญ kvm บางส่วนเป็นเราเตอร์ และเชื่อมต่อกับ VLAN ที่สามารถเข้าถึงสวิตช์ภายนอก เพื่อเข้าถึงอินเทอร์เน็ต/ทรัพยากรภายนอก และบางส่วนเป็นตัวจัดสรรภาระงาน และบางส่วนเรียกใช้ NTOPNG/ดมกลิ่นการจราจร)

ผลที่ตามมาคือผู้เยี่ยมชมบนบริดจ์ VLAN ต่างๆ สามารถเห็น/รับทราฟฟิกที่ไม่ได้มีไว้สำหรับพวกเขา และฉันเห็นทราฟฟิกภายในบนสวิตช์ภายนอก มีวิธีป้องกันไม่ให้แขกเห็นการจราจรที่ไม่ได้มีไว้สำหรับสะพานหรือไม่? นี่ฉลาดแล้วเหรอ?

Tom Yan avatar
in flag
`แขกรับเชิญ kvm บางส่วนเป็นเราเตอร์และเชื่อมต่อกับ VLAN' โปรดทราบว่าการใช้บริดจ์สำหรับ VM จำนวนมาก / เครือข่าย "ภายใน" ไม่จำเป็นต้องให้คุณใช้ NIC จริงกับบริดจ์นั้น นอกจากนี้ VM หนึ่งเครื่องยังสามารถเชื่อมต่อกับบริดจ์หลายตัวได้ คุณควรมีเฉพาะ VM ที่ทำหน้าที่เป็นเกตเวย์/เราเตอร์ที่เชื่อมต่อกับบริดจ์ "ภายนอก" (และบริดจ์ภายใน) คุณไม่จำเป็นต้องใช้ NIC จริงกับบริดจ์ "ภายใน" หากโฮสต์ VM ควรเป็นเกตเวย์ ในกรณีเช่นนี้ คุณควรใช้การส่งต่อ IP บนโฮสต์ (เช่นเดียวกับที่คุณใช้บนเราเตอร์ VM)
Tom Yan avatar
in flag
นอกจากนี้ยังมี iptables / ebtables หรือ nftables
SinaOwolabi avatar
ng flag
ขอบคุณ แต่มันค่อนข้างสับสน ซึ่งเกิดขึ้นเนื่องจากเส้นตายที่บ้าคลั่งและการจัดการที่หนักหน่วงผลักดันให้ "ทำสิ่งต่างๆ ให้เสร็จเดี๋ยวนี้" และตัวเลือกที่บ้าๆ สำหรับฮาร์ดแวร์และการวางแผน ดังนั้นฉันจึงมี vms ผสมกันใน VLAN ที่แตกต่างกันซึ่งทำหลายสิ่งหลายอย่างบนโฮสต์ kvm หลายตัว บางอย่างต้องการการเข้าถึงอินเทอร์เน็ต (โหลดบาลานเซอร์และเราเตอร์) บางอย่างจัดการการกำหนดเส้นทางระหว่าง VLAN และบางอย่างเป็นเซิร์ฟเวอร์ ทั้งหมดสื่อสารบนสวิตช์เดียวกัน มันแย่จริงๆ ดังนั้นฉันจึงสงสัยว่าจะจำกัดการรั่วไหลของทราฟฟิกจากโฮสต์ kvm ได้อย่างไร

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา