8.10. 示例 3 - 测试 ICMP 控制防火墙和安全组规则


配置防火墙和安全组规则以控制 ping 访问后,您可以运行 ping 来验证配置。

先决条件

  • 在工作站上安装了 oc 命令行工具。
  • 以具有 cluster-admin 权限的用户身份登录到可访问 RHOSO 控制平面的工作站。

流程

  1. 确定服务器:

    $ openstack server list --all

    服务器列表类似以下示例:

    +--------------------------------------+-------------------------------+--------+--------------------------------------------------------------+-------------------------------+-------------------------------+
    | ID                                   | Name                          | Status | Networks                                                     | Image                         | Flavor                        |
    +--------------------------------------+-------------------------------+--------+--------------------------------------------------------------+-------------------------------+-------------------------------+
    | fca9d0ac-cbf8-4e78-a244-c51acea02f16 | vmb                           | ACTIVE | tenant-net=172.38.0.116, 192.168.1.107                       | custom_neutron_guest_rhel_8.4 | custom_neutron_guest_rhel_8.4 |
    | 968845c0-270e-49f3-a5b2-b1a6a323bbc6 | vma                           | ACTIVE | tenant-net=172.38.0.103, 192.168.1.179                       | custom_neutron_guest_rhel_8.4 | custom_neutron_guest_rhel_8.4 |
    +--------------------------------------+-------------------------------+--------+--------------------------------------------------------------+-------------------------------+-------------------------------+
  2. 从外部网络(如工作站) ping 虚拟机 A 的浮动 IP 地址(FIP)。ping 成功,因为路由器端口上的 FWaaS 策略明确允许针对虚拟机 A 的 ICMP 流量:

    $ ping -c4 172.38.0.103

    如以下示例所示,IMCP 连接会成功:

    PING 172.38.0.103 (172.38.0.103) 56(84) bytes of data.
    64 bytes from 172.38.0.103: icmp_seq=1 ttl=63 time=3.17 ms
    64 bytes from 172.38.0.103: icmp_seq=2 ttl=63 time=1.39 ms
    64 bytes from 172.38.0.103: icmp_seq=3 ttl=63 time=0.899 ms
    64 bytes from 172.38.0.103: icmp_seq=4 ttl=63 time=0.641 ms
    
    --- 172.38.0.103 ping statistics ---
    4 packets transmitted, 4 received, 0% packet loss, time 3004ms
  3. 从外部网络中,尝试 ping 虚拟机 B 的浮动 IP。ping 失败,因为流量与第一个 FWaaS 规则不匹配,然后由 路由器上的拒绝规则 丢弃:

    $ ping -c4 172.38.0.116

    如以下示例所示,IMCP 连接会失败:

    PING 172.38.0.116 (172.38.0.116) 56(84) bytes of data.
    
    --- 172.38.0.116 ping statistics ---
    4 packets transmitted, 0 received, 100% packet loss, time 3096ms
  4. 登录到 VM A (例如,使用控制台或 SSH)并 ping 虚拟机 B 的固定 IP。ping 在不出现问题的情况下成功。由于此流量保留在 tenant-net 第 2 层广播域(east-west 流量),因此不会通过路由器,因此不会被 FWaaS 规则评估。default 安全组会正确允许两个实例之间的流量:

    [root@vma ~]# ping 192.168.1.107

    如以下示例所示,ICM 连接会成功:

    PING 192.168.1.107 (192.168.1.107) 56(84) bytes of data.
    64 bytes from 192.168.1.107: icmp_seq=1 ttl=64 time=3.27 ms
    64 bytes from 192.168.1.107: icmp_seq=2 ttl=64 time=2.07 ms
    64 bytes from 192.168.1.107: icmp_seq=3 ttl=64 time=1.14 ms
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部