Создание правил брандмауэра для исходящих подключений#
Создание собственных правил брандмауэра для исходящих соединений
Используйте следующую команду:
vinfra cluster network set --add-outbound-allow-list <rules> <network>
--add-outbound-allow-list <rules>Разделенный запятыми список правил разрешения для исходящих соединений в следующем формате:
<address>:<protocol>:<port>:<description>, где:<address>— это отдельный IP-адрес (10.10.10.10), диапазон адресов (10.10.10.0–10.10.10.10) или CIDR подсети (10.10.10.0/32);<protocol>может иметь значениеudp,tcpилиany(любой);<port>— целое значение (22) или диапазон (20–22);<description>обычно содержит имя службы, которая использует определенный порт.
<network>Идентификатор или имя сети
Дополнительные правила требуется создавать в следующих случаях.
При подключении удаленного устройства iSCSI к узлу кластера необходимо вручную добавить правило, чтобы указать номер порта для подключения такого устройства, например:
# vinfra cluster network set Public --add-outbound-allow-list "0.0.0.0:tcp:3260:Remote iSCSI"
Если вы хотите изменить конфигурацию сети и IP-адреса, назначенные узлам кластера с помощью миграции сети, необходимо вручную добавить правило, чтобы указать порты для подключений TCP и UDP в диапазоне 60000–60100, например:
# vinfra cluster network set Public --add-outbound-allow-list \ "0.0.0.0:tcp:60000-60100:Network migration","0.0.0.0:udp:60000-60100:Network migration"
Если вы хотите переназначить эксклюзивный тип трафика для одной сети другой, необходимо вручную добавить правила, чтобы указать порты для подключений TCP и UDP в диапазоне 60000–60100 для обеих сетей, например:
# vinfra cluster network set Public --add-outbound-allow-list \ "0.0.0.0:tcp:60000-60100:Network migration","0.0.0.0:udp:60000-60100:Network migration" # vinfra cluster network set MyNet --add-outbound-allow-list \ "0.0.0.0:tcp:60000-60100:Network migration","0.0.0.0:udp:60000-60100:Network migration"
Если вы использовали Kerberos V5 для аутентификации пользователей при доступе к тому NFS, необходимо вручную добавить правила, чтобы задать TCP-порты 88 и 749, UDP-порт 88 и IP-адрес сервера Kerberos. Например, если IP-адрес сервера Kerberos 10.128.168.20, выполните следующую команду:
# vinfra cluster network set Public --add-outbound-allow-list \ "10.128.168.20:tcp:88:Kerberos","10.128.168.20:tcp:749:Kerberos",\ "10.128.168.20:udp:88:Kerberos"
Если вы настраиваете пользовательский порт для какой-либо службы, необходимо вручную добавить правило, чтобы указать номер используемого порта, например:
# vinfra cluster network set Public --add-outbound-allow-list "0.0.0.0:udp:161:Zabbix"