Создание правил брандмауэра для исходящих подключений

Создание правил брандмауэра для исходящих подключений#

Создание собственных правил брандмауэра для исходящих соединений

Используйте следующую команду:

vinfra cluster network set --add-outbound-allow-list <rules> <network>
--add-outbound-allow-list <rules>

Разделенный запятыми список правил разрешения для исходящих соединений в следующем формате: <address>:<protocol>:<port>:<description>, где:

  • <address> — это отдельный IP-адрес (10.10.10.10), диапазон адресов (10.10.10.0–10.10.10.10) или CIDR подсети (10.10.10.0/32);

  • <protocol> может иметь значение udp, tcp или any (любой);

  • <port> — целое значение (22) или диапазон (20–22);

  • <description> обычно содержит имя службы, которая использует определенный порт.

<network>

Идентификатор или имя сети

Дополнительные правила требуется создавать в следующих случаях.

  • При подключении удаленного устройства iSCSI к узлу кластера необходимо вручную добавить правило, чтобы указать номер порта для подключения такого устройства, например:

    # vinfra cluster network set Public --add-outbound-allow-list "0.0.0.0:tcp:3260:Remote iSCSI"
    
  • Если вы хотите изменить конфигурацию сети и IP-адреса, назначенные узлам кластера с помощью миграции сети, необходимо вручную добавить правило, чтобы указать порты для подключений TCP и UDP в диапазоне 60000–60100, например:

    # vinfra cluster network set Public --add-outbound-allow-list \
    "0.0.0.0:tcp:60000-60100:Network migration","0.0.0.0:udp:60000-60100:Network migration"
    
  • Если вы хотите переназначить эксклюзивный тип трафика для одной сети другой, необходимо вручную добавить правила, чтобы указать порты для подключений TCP и UDP в диапазоне 60000–60100 для обеих сетей, например:

    # vinfra cluster network set Public --add-outbound-allow-list \
    "0.0.0.0:tcp:60000-60100:Network migration","0.0.0.0:udp:60000-60100:Network migration"
    # vinfra cluster network set MyNet --add-outbound-allow-list \
    "0.0.0.0:tcp:60000-60100:Network migration","0.0.0.0:udp:60000-60100:Network migration"
    
  • Если вы использовали Kerberos V5 для аутентификации пользователей при доступе к тому NFS, необходимо вручную добавить правила, чтобы задать TCP-порты 88 и 749, UDP-порт 88 и IP-адрес сервера Kerberos. Например, если IP-адрес сервера Kerberos 10.128.168.20, выполните следующую команду:

    # vinfra cluster network set Public --add-outbound-allow-list \
    "10.128.168.20:tcp:88:Kerberos","10.128.168.20:tcp:749:Kerberos",\
    "10.128.168.20:udp:88:Kerberos"
    
  • Если вы настраиваете пользовательский порт для какой-либо службы, необходимо вручную добавить правило, чтобы указать номер используемого порта, например:

    # vinfra cluster network set Public --add-outbound-allow-list "0.0.0.0:udp:161:Zabbix"