Product SiteDocumentation Site

Глава 41. Межсетевой экран PVE (firewall)

41.1. Зоны
41.2. Файлы конфигурации
41.2.1. Настройка кластера
41.2.2. Конфигурация узла
41.2.3. Конфигурация ВМ/контейнера
41.2.4. Правила межсетевого экрана
41.2.5. Группы безопасности
41.2.6. IP-псевдонимы
41.2.7. Наборы IP-адресов
41.2.8. Службы и команды
41.3. Правила по умолчанию
41.3.1. Входящий/исходящий DROP/REJECT центра обработки данных
41.3.2. Входящий/исходящий DROP/REJECT ВМ/Контейнера
41.4. Ведение журнала
41.5. Особенности IPv6
41.6. Порты, используемые PVE
Межсетевой экран PVE обеспечивает простой способ защиты ИТ-инфраструктуры. Можно настроить правила межсетевого экрана для всех узлов внутри кластера или определить правила для ВМ и контейнеров.
Хотя вся конфигурация хранится в файловой системе кластера, служба межсетевого экрана на основе iptables работает на каждом узле кластера и, таким образом, обеспечивает полную изоляцию между ВМ. Распределенная природа этой системы также обеспечивает гораздо более высокую пропускную способность, чем центральное решение межсетевого экрана.
Межсетевой экран поддерживает протоколы IPv4 и IPv6. По умолчанию фильтруется трафик для обоих протоколов, поэтому нет необходимости поддерживать другой набор правил для IPv6.

41.1. Зоны

Межсетевой экран PVE группирует сеть в следующие логические зоны:
  • Узел — трафик из/в узел кластера;
  • ВМ — трафик из/в определенную ВМ.
Для каждой зоны можно определить правила межсетевого экрана для входящего и/или исходящего трафика.