Size: a a a

2020 February 29

K

Kirill in ru_proxmox
Александр Яздесь
А с какими правилами все начинает работать нормально? Ну и подробности по топологии не помешали бы, фв работает выше бриджа. И где у вас бридж?)
На ovh арендован сервак на нем pve. Фв включен на дц-кластере-машине. Правила настроены группой на ВМ. На интерфейсе галочка фв стоит. Если правила настраиваю на вм (в иптаблес) - все быстро. Если на pve-fw, то порты netcatом корректно показывает (где надо открыты, где нет - закрыты), но отклика почти нет. Правила на ссх, веб порты, порты бд, днс, пинга, разрешены для определенных ИП, для остальных закрыто. Бридж на пве. Цепочка инпут - drop, правила на accept, output - accept
источник

АЯ

Александр Яздесь in ru_proxmox
Пве-фв медленный/проблемно соединяет при бридже пве<->хост-сервер, а делаем мы это для того, чтобы не рулить иптаблес в отдельных виртуалках, верно? Но при этом фв отдельных виртуалок при отключённом фв пве работают быстрее. Вывести виртуалки в отдельную сеть и сделать нат стоит попробовать.
источник

АЯ

Александр Яздесь in ru_proxmox
А правила для хостов делали или для ноды? Конфиг пве-фв в студию на пейстбин) (sensivity data потрите)
источник

АЯ

Александр Яздесь in ru_proxmox
А, вижу, для вм
источник

АЯ

Александр Яздесь in ru_proxmox
Kirill
На ovh арендован сервак на нем pve. Фв включен на дц-кластере-машине. Правила настроены группой на ВМ. На интерфейсе галочка фв стоит. Если правила настраиваю на вм (в иптаблес) - все быстро. Если на pve-fw, то порты netcatом корректно показывает (где надо открыты, где нет - закрыты), но отклика почти нет. Правила на ссх, веб порты, порты бд, днс, пинга, разрешены для определенных ИП, для остальных закрыто. Бридж на пве. Цепочка инпут - drop, правила на accept, output - accept
«На интерфейсе галочка стоит» - вот тут не понял. Это на бридже? Может оказаться, что это интра-бридж фв
источник

K

Kirill in ru_proxmox
Александр Яздесь
«На интерфейсе галочка стоит» - вот тут не понял. Это на бридже? Может оказаться, что это интра-бридж фв
Да, на интерфейсе, который пробрасывается на ВМ(тот самый бридж) без него фв вообще не работает, и написанно, что надо включать. К конфигам щас нет доступа, не дома, но там все дефолтно. С ip xxx на порт 22 accept, и так для днс, веб портов и парочка кастомных. По умолчанию input - drop. За натом не спрятать, у  каждой вм свой ИП. Больше не понятно, одни и те же правила, а эффект разный. Ощущение что и правда как выше написали дело в mtu или в connection state
источник

АЯ

Александр Яздесь in ru_proxmox
Чтобы мту был корректный надо на инпут разрешить ицмп, так, на минуточку))
источник

АЯ

Александр Яздесь in ru_proxmox
Причем везде
источник

АЯ

Александр Яздесь in ru_proxmox
Поскольку у мту есть автоконфигурация, емнип, как раз средствами ицмп
источник

АЯ

Александр Яздесь in ru_proxmox
Поскольку бридж - уточню глупость: адреса вм из той же сети, с которой бриджуете?
источник

АЯ

Александр Яздесь in ru_proxmox
Если из разных - могут быть проблемы
источник

АЯ

Александр Яздесь in ru_proxmox
Посты с ссылками удаляются?)
источник

K

Kirill in ru_proxmox
Я понял уже)
источник

АЯ

Александр Яздесь in ru_proxmox
Ага
источник

АЯ

Александр Яздесь in ru_proxmox
Суть понял
источник

K

Kirill in ru_proxmox
Александр Яздесь
Посты с ссылками удаляются?)
Из разных, согласно настройкам хостинга прописал как в из гайде на центосе, а исмп на уровне ДЦ разрешен
источник

АЯ

Александр Яздесь in ru_proxmox
Тут уж без конфига не навангую. Если внутри бриджеванных виртуалок с разными адресам фв работает намана, а пве-фв, повешенный на вм не работает, то точно нужно смотреть детали. Ну ещё можно настроить пве-фв не на вм, а на саму ноду) (режим host) и посмотреть, что будет, лел
источник

K

Kirill in ru_proxmox
Александр Яздесь
Тут уж без конфига не навангую. Если внутри бриджеванных виртуалок с разными адресам фв работает намана, а пве-фв, повешенный на вм не работает, то точно нужно смотреть детали. Ну ещё можно настроить пве-фв не на вм, а на саму ноду) (режим host) и посмотреть, что будет, лел
Спасибо) жаль щас не могу за неимением доступа. Я ставил на году, дополняя destination ip. Меня во всем этом смущает только одно. На одной из ВМ крутиться Веста, с иптаблесов настроенным (в данный момент офф). Так вот там input drop, и те же настройки , что и на пве-фв. И все прекрасно). Отсюда мой вывод что я где-то криворучу в настройках, но не пойму в каких), но явно не в правилах. Буду копать по наводкам выше)
источник

AU

Aleksandr ( 亚历山大 ) Ulyanov ( 乌里扬诺夫 ) in ru_proxmox
Александр Яздесь
А правила для хостов делали или для ноды? Конфиг пве-фв в студию на пейстбин) (sensivity data потрите)
Хорошее замечание, надо добавить в правила оформления проблемы) (про чувствительные данные в логах)
источник

АЯ

Александр Яздесь in ru_proxmox
Kirill
Спасибо) жаль щас не могу за неимением доступа. Я ставил на году, дополняя destination ip. Меня во всем этом смущает только одно. На одной из ВМ крутиться Веста, с иптаблесов настроенным (в данный момент офф). Так вот там input drop, и те же настройки , что и на пве-фв. И все прекрасно). Отсюда мой вывод что я где-то криворучу в настройках, но не пойму в каких), но явно не в правилах. Буду копать по наводкам выше)
Тут такое, инпут дроп хорошо, но что-то выше разрешить надо бывает, ипсек тот же) а банить ицмп - вообще бэд практис и нужно эпизодически в отдельных случаях для отдельных типов пакетов, хотя я и не сталкивался. А так вообще на отчасти на нем весь интернет работает)
источник