搜索

10.4. 为安全组配置防火墙

download PDF

data plane 接口在有状态的防火墙中需要高性能。要保护这些接口,请考虑在 Red Hat OpenStack Platform (RHOSP) OVS-DPDK 环境中将电信级防火墙部署为虚拟网络功能(VNF)。

要在 ML2/OVS 部署中配置 control plane 接口,请在自定义环境文件的 parameter_defaults 下将 NeutronOVSFirewallDriver 参数设置为 openvswitch。在 OVN 部署中,您可以使用访问控制列表(ACL)实施安全组。

您不能将 OVS 防火墙驱动程序与硬件卸载搭配使用,因为卸载路径中不支持流的连接跟踪属性。

先决条件

  • 访问 stack 用户的 undercloud 主机和凭据。

流程

  1. stack 用户的身份登录 undercloud。
  2. Source stackrc 文件:

    $ source ~/stackrc
  3. 打开您在 第 10.3 节 “为您的 OVS-DPDK 自定义创建环境文件” 中创建的自定义环境 YAML 文件,或创建新环境。
  4. parameter_defaults 下,添加以下键值对:

    parameter_defaults:
    ...
    
      NeutronOVSFirewallDriver: openvswitch
  5. 如果您创建了新的自定义环境文件,请记下其路径和文件名。您稍后会在部署 overcloud 时使用此文件。
  6. 部署 overcloud 后,运行 openstack port set 命令,以禁用 data plane 接口的 OVS 防火墙驱动程序:

    $ openstack port set --no-security-group --disable-port-security ${PORT}

其他资源

Red Hat logoGithubRedditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

© 2024 Red Hat, Inc.