8.10. 示例 3 - 测试 ICMP 控制防火墙和安全组规则
配置防火墙和安全组规则以控制 ping 访问后,您可以运行 ping 来验证配置。
先决条件
-
在工作站上安装了
oc命令行工具。 -
以具有
cluster-admin权限的用户身份登录到可访问 RHOSO 控制平面的工作站。
流程
确定服务器:
$ openstack server list --all服务器列表类似以下示例:
+--------------------------------------+-------------------------------+--------+--------------------------------------------------------------+-------------------------------+-------------------------------+ | ID | Name | Status | Networks | Image | Flavor | +--------------------------------------+-------------------------------+--------+--------------------------------------------------------------+-------------------------------+-------------------------------+ | fca9d0ac-cbf8-4e78-a244-c51acea02f16 | vmb | ACTIVE | tenant-net=172.38.0.116, 192.168.1.107 | custom_neutron_guest_rhel_8.4 | custom_neutron_guest_rhel_8.4 | | 968845c0-270e-49f3-a5b2-b1a6a323bbc6 | vma | ACTIVE | tenant-net=172.38.0.103, 192.168.1.179 | custom_neutron_guest_rhel_8.4 | custom_neutron_guest_rhel_8.4 | +--------------------------------------+-------------------------------+--------+--------------------------------------------------------------+-------------------------------+-------------------------------+从外部网络(如工作站) ping 虚拟机 A 的浮动 IP 地址(FIP)。ping 成功,因为路由器端口上的 FWaaS 策略明确允许针对虚拟机 A 的 ICMP 流量:
$ ping -c4 172.38.0.103如以下示例所示,IMCP 连接会成功:
PING 172.38.0.103 (172.38.0.103) 56(84) bytes of data. 64 bytes from 172.38.0.103: icmp_seq=1 ttl=63 time=3.17 ms 64 bytes from 172.38.0.103: icmp_seq=2 ttl=63 time=1.39 ms 64 bytes from 172.38.0.103: icmp_seq=3 ttl=63 time=0.899 ms 64 bytes from 172.38.0.103: icmp_seq=4 ttl=63 time=0.641 ms --- 172.38.0.103 ping statistics --- 4 packets transmitted, 4 received, 0% packet loss, time 3004ms从外部网络中,尝试 ping 虚拟机 B 的浮动 IP。ping 失败,因为流量与第一个 FWaaS 规则不匹配,然后由
路由器上的拒绝规则丢弃:$ ping -c4 172.38.0.116如以下示例所示,IMCP 连接会失败:
PING 172.38.0.116 (172.38.0.116) 56(84) bytes of data. --- 172.38.0.116 ping statistics --- 4 packets transmitted, 0 received, 100% packet loss, time 3096ms登录到 VM A (例如,使用控制台或 SSH)并 ping 虚拟机 B 的固定 IP。ping 在不出现问题的情况下成功。由于此流量保留在
tenant-net第 2 层广播域(east-west 流量),因此不会通过路由器,因此不会被 FWaaS 规则评估。default安全组会正确允许两个实例之间的流量:[root@vma ~]# ping 192.168.1.107如以下示例所示,ICM 连接会成功:
PING 192.168.1.107 (192.168.1.107) 56(84) bytes of data. 64 bytes from 192.168.1.107: icmp_seq=1 ttl=64 time=3.27 ms 64 bytes from 192.168.1.107: icmp_seq=2 ttl=64 time=2.07 ms 64 bytes from 192.168.1.107: icmp_seq=3 ttl=64 time=1.14 ms