- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
防火墙规则3 * nova-network 启动时的规则 图 3 显示了 FlatDHCPManager 的部分启动进程。之前介绍过的 __init__() 方法,它可构成 IptableManager 对象来创建很多 OpenStack 链。所以,我们将着重介绍 init_host()。init_host() 方法调用 LinuxNet3 的 initialize() 方法,它调用 linux_net 的方法来设置 NAT 表内的一些 iptables 规则。 * 元数据主机的规则 在由 linux_net 的 init_host() 创建的这些规则之中,其中的一个规则就是允许 FLAGS.fixed_range 下的 IP 访问 metadata_host(在本例中为 192.168.1.90)。 -A nova-network-POSTROUTING -s 10.0.0.0/8 -d 192.168.1.90/32 -j ACCEPT ensure_metadata_ip() 将 169.254.169.254/32 添加到 lo 设备,使用命令如下: # ip addr add 169.254.169.254/32 scope link dev lo 然后,metadata_forward() 将一个 dNAT 规则添加到 route 包,从 169.254.169.254/32 到 metadata_host: -A nova-network-PREROUTING -d 169.254.169.254/32 -p tcp -m tcp --dport 80 -j DNAT --to-destination 192.168.1.90:8775 如果此 nova-network 和 nova-api 并未在相同的主机上运行,那么您必须定义 nova-network 上的 metadata_host 来指向此 nova-api 主机。 * dmz 和VM的规则 访问 dmz 的规则 FLAGS.dmz_cidr 定义了一个 dmz 列表(边界联网)CIDRs(无类别域间路由)。在默认的情况下,它是一个空列表。在本例中为 10.128.0.0/24。所以,此规则为: -A nova-network-POSTROUTING -s 10.0.0.0/8 -d 10.128.0.0/24 -j ACCEPT VM 之间互相连接的规则 另一个规则是确保具有两个规定 IP 的 VM 能够互相会话: -A nova-network-POSTROUTING -s 10.0.0.0/8 -d 10.0.0.0/8 -m conntrack ! --ctstate DNAT -j ACCEPT * 固定子集之外的访问所需规则 add_snat_rule() 方法将一个 sNAT 规则添加到此 NAT 表的已包装链 sNAT 内。在 图 3 中可以看到 ip_range 和 FLAGS.routing_source_ip。ip_range 的值是由 FLAGS.fixed_range 定义。在本例中为 10.0.0.0/8。FLAGS.routing_source_ip 默认为 FLAGS.my_ip,由函数 flags._get_my_ip() 默认。在本例中,FLAGS.my_ip 为 192.168.1.90。在这之后,您会获得一个规则,类似于: 1 -A nova-network-snat -s 10.0.0.0/8 -j SNAT --to-source 192.168.1.90 为了固定 IP 能够访问外部,必须创建一个是 FLAGS.fixed_range 子集的网络。这样一来,随着默认网关指向 nova-network 机器上的 br100 的一个 IP ,具有此子集 IP 的 VM 就将能够访问一个外部网络。 * 每个网络的规则 要设置一个网络,nova-network 会在此 filter 表内创建一些规则。要触发此 nova-network 在给定网络上的操作,可运行如下命令: 创建一个网络并设置主机: # ./bin/nova-manage network create mynet 10.10.10.0/24 引导一个服务器: nova boot --image a3fb743d-42df-49ba-b9c4-8042ebbd344e --flavor 1 myserver 执行这些命令后,如下规则适用: 支持转发流量传递桥,这样 br100 上的 IP 就可以充当一个网关: -A nova-network-FORWARD -i br100 -j ACCEPT -A nova-network-FORWARD -o
您可能关注的文档
- 用电管理电力客户服务管理电力客户服务—第二节电力营销服务体系.ppt
- 用药护理药物的量效关系药理学-药物效应动力学-药物的量效关系(1).pptx
- 邮轮服务礼仪第三节鲜花礼仪鲜花礼仪.pptx
- 油菜种子生产技术保持系的提纯单株选择和成对杂交具体方法.pptx
- 油菜种子生产技术不育系与保持系的提纯与原种繁殖生产影响三系油菜亲本纯度的因素.pptx
- 油菜种子生产技术不育系与保持系的原种生产、制订制种计划三系杂交油菜介绍.pptx
- 油菜种子生产技术恢复系的提纯选单株和株行圃的具体方法.pptx
- 油菜种子生产技术油菜雄性不育恢复系的提纯与原种繁殖生产组合决选具体方法.pptx
- 有机合成工职业技能培训有机合成工职业技能培训单元1任务4求解一元非线性方程.ppt
- 有机化工产品分析光度分析法的设计步骤光度分析法的设计步骤.ppt
- 云存储技术应用存储安全管理SAN安全实施方案.ppt
- 云存储技术应用网络存储主要技术fcsan拓扑和分区.ppt
- 云存储技术应用网络存储主要技术fcsan中的虚拟化.ppt
- 云服务技术及应用模块2第2部分计算云服务-02弹性伸缩AS模块2第2部分计算云服务-02弹性伸缩ASv1.3.pptx
- 云服务与创新创业灵感灵感微课课件.pptx
- 云计算基础架构整体介绍云计算基础知识O(3).pptx
- 云应用开发类企业案例云应用开发类企业案例、Linux、16.MySql的安装与基本操作第16章MySql的安装与基本操作.pptx
- 运动解剖生理学知识点3-2:关节的结构知识点3-2:关节的结构.ppt
- 运动解剖生理学知识点4-4:骨骼肌的大体(宏观)结构知识点4-4:骨骼肌的大体(宏观)结构.ppt
- 运动解剖生理学知识点6-3:肺通气功能的评定指标知识点6-3:肺通气功能的评定指标.pptx
最近下载
- 中小学生心理健康诊断测验MHT(附测试量表及评分细则).docx VIP
- HG-T 3866-2008 硫化橡胶 压缩耐寒系数的测定.pdf VIP
- 2025年内蒙古公务员考试《申论》真题及答案 .pdf VIP
- 第12课 汉武帝巩固大一统王朝 课件(共25张PPT)(含音频+视频).pptx VIP
- 中电联定额〔2015〕162号对于前期工作费等费用标准的的通知.docx
- 履带吊租赁合同.pdf VIP
- 《中国饮食文化》教学课件—06中国馔肴文化与特色筵宴设计.pptx VIP
- 呼吸内科病案分析.ppt VIP
- 肌骨康复:腰痛康复PPT课件.pptx
- 2023-2024学年河南省南阳市卧龙区九年级(上)期中数学试题(含解析).doc VIP
原创力文档


文档评论(0)