Узел хоста OpenVZ обнаруживается в traceroutes

Я установил SolusVM в качестве главного сервера, на котором будут размещаться контейнеры OpenVZ при новой установке CentOS 6.6

Что я сейчас замечаю, так это то, что если я отслеживаю один из моих IP-адресов контейнеров, я вижу IP-адрес узла как переход непосредственно перед IP-адресами контейнеров.

Пример:

6     39      45      49         1.2.3.4      -  
7     38      39      39         1.1.1.1     hostnode.com  <===== HostNode
8     38      38      38         2.2.2.2     container.com  <===== OpenVZ Container

Что я хочу знать, есть ли способ остановить появление узла узла в traceroutes?

Я знаю, что могу установить "net.ipv4.conf.icmp_echo_ignore_all = 1" в "/etc/sysctl.conf", но, насколько я понимаю, это остановит только пинг-ответы, а не трассировки.

В первую очередь я обеспокоен тем, что злоумышленник может видеть и DDOS мой IP-адрес узла узла, что приведет к отключению всех контейнеров. Мой провайдер будет перенаправлять любые IP-адреса, которые подвергаются атаке, и, несмотря на то, что маршрутизируемый ноль одного контейнера IP-адресов не является большой проблемой, мне нужно убедиться, что мой хост-узел не подвергается атаке, что приводит к простою во всех контейнерах.

Моим желаемым результатом будет либо то, что мой хост-узел вообще не появится в traceroute, либо просто тайм-аут полностью, мне просто нужна точка в правильном направлении.

1 ответ

Решение

Трафик от ваших виртуальных машин к общедоступному Интернету должен быть направлен через интерфейс хост-узла, поэтому невозможно полностью удалить родительский узел в качестве перехода в результатах traceroute.

Тем не менее, вы можете использовать iptables на родительском узле для блокировки исходящих ICMP-пакетов. Это скроет IP-адрес вашего родительского узла в traceroute результаты - отображаются только как время ожидания запроса в traceroute Результаты.

Запустите эти команды как root на вашем узле OpenVZ:

iptables -A OUTPUT -p icmp  --icmp-type 0 -j DROP
iptables -A OUTPUT -p icmp  --icmp-type 8 -j DROP
iptables -A OUTPUT -p icmp  --icmp-type 11 -j DROP
iptables -A OUTPUT -p icmp  --icmp-type 30 -j DROP
Другие вопросы по тегам