8.11. 示例 4 - 正确排序防火墙规则


与规则只增加的安全组不同,FWaaS 策略允许您指定应用防火墙规则的确切顺序。流量会根据顺序从上到下的顺序评估。

先决条件

  • 在工作站上安装了 oc 命令行工具。
  • 以具有 cluster-admin 权限的用户身份登录到可访问 RHOSO 控制平面的工作站。

流程

  1. 从您的工作站访问 OpenStackClient pod 的远程 shell:

    $ oc rsh openstackclient
  2. 创建允许所有 ICMP 流量的 permissive 规则:

    $ openstack firewall group rule create --name testrule1 --protocol icmp --action allow
  3. 创建拒绝来自特定 IP 地址的 ICMP 流量的限制规则:

    $ openstack firewall group rule create --name testrule2 --protocol icmp --source-ip-address <vm2-ip> --action deny
    注意

    在指定 source-ip-address and-- destination-ip-address 时,使用虚拟机实例的固定 IP 地址,而不是浮动 IP 地址。规则在网络地址转换(NAT)后应用到路由器的内部端口。

  4. 创建在限制规则 放置 permissive 规则的防火墙组策略:

    $ openstack firewall group policy create --firewall-rule <allow-all-rule-id> --firewall-rule <deny-specific-rule-id> my-ordered-policy
    重要

    由于规则是从上到下评估的,因此允许来自特定 IP 地址的流量。流量首先与常规 允许 规则匹配,防火墙会在处理以下 拒绝规则 之前允许该规则。

  5. 退出 openstackclient pod:

    $ exit
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部