8.11. 示例 4 - 正确排序防火墙规则
与规则只增加的安全组不同,FWaaS 策略允许您指定应用防火墙规则的确切顺序。流量会根据顺序从上到下的顺序评估。
先决条件
-
在工作站上安装了
oc命令行工具。 -
以具有
cluster-admin权限的用户身份登录到可访问 RHOSO 控制平面的工作站。
流程
从您的工作站访问 OpenStackClient pod 的远程 shell:
$ oc rsh openstackclient创建允许所有 ICMP 流量的 permissive 规则:
$ openstack firewall group rule create --name testrule1 --protocol icmp --action allow创建拒绝来自特定 IP 地址的 ICMP 流量的限制规则:
$ openstack firewall group rule create --name testrule2 --protocol icmp --source-ip-address <vm2-ip> --action deny注意在指定
source-ip-addressand--destination-ip-address 时,使用虚拟机实例的固定 IP 地址,而不是浮动 IP 地址。规则在网络地址转换(NAT)后应用到路由器的内部端口。创建在限制规则 前 放置 permissive 规则的防火墙组策略:
$ openstack firewall group policy create --firewall-rule <allow-all-rule-id> --firewall-rule <deny-specific-rule-id> my-ordered-policy重要由于规则是从上到下评估的,因此允许来自特定 IP 地址的流量。流量首先与常规
允许规则匹配,防火墙会在处理以下拒绝规则之前允许该规则。退出
openstackclientpod:$ exit