8.4. 为安全组配置防火墙
dataPlane 接口在有状态的防火墙中需要高程度的性能。为保护这些接口,请考虑将lecommunications grade 防火墙部署为虚拟网络功能(VNF)。
通过将 NeutronOVSFirewallDriver
参数设置为 openvswitch
,可以配置 controlPlane 接口。这会将 OpenStack 网络配置为使用基于流的 OVS 防火墙驱动程序。这是在 parameter_defaults
下的 network-environment.yaml
文件中设置。
例如:
parameter_defaults: NeutronOVSFirewallDriver: openvswitch
parameter_defaults:
NeutronOVSFirewallDriver: openvswitch
当使用 OVS 防火墙驱动程序时,务必要为数据平面接口禁用它。这可以通过 openstack port set
命令完成此操作。
例如:
openstack port set --no-security-group --disable-port-security ${PORT}
openstack port set --no-security-group --disable-port-security ${PORT}