Hallo zusammen
Da wir in unserem Cluster eine DMZ betreiben wollen, möchte ich das DMZ Netz besser von den anderen Netzen, und die Hosts in der DMZ untereinander isolieren.
Dazu möchte ich die Firewall nutzen.
Ich habe Cluster weit ein allow auf alles, und Host weit ebenfalls. Bei keinem Gast ist zur Zeit das firewall feature aktiviert.
Corosync und Ceph laufen auf jeweils eigenen Netzen:
192.168.15.0/24 -> Ceph
192.168.16.0/24 -> Corosync
Sobald ich die Firewall aktiviere, wird allerdings Ceph blockiert. Nach kurzer Zeit stapeln sich die "blocked requests".
Auch wenn ich folgendes clusterweit und bei den Hosts einfüge, läuft es nicht:
Corosync bleibt jedoch völlig unberührt, Clusterkommunikation wird nicht blockiert.
Übersehe ich irgendwas? Leider ist die Firewall nicht gut dokumentiert. Ich weiß auch nicht welche Regeln Vorrang vor anderen haben. Wird die Clusterweite Konfiguration von der Host Konfig und diese wiederum von der Guest Konfig überschrieben? Oder andersrum?
Wer hat Erfahrung mit sowas und kann mir da mal auf die Sprünge helfen?
Danke
Da wir in unserem Cluster eine DMZ betreiben wollen, möchte ich das DMZ Netz besser von den anderen Netzen, und die Hosts in der DMZ untereinander isolieren.
Dazu möchte ich die Firewall nutzen.
Ich habe Cluster weit ein allow auf alles, und Host weit ebenfalls. Bei keinem Gast ist zur Zeit das firewall feature aktiviert.
Corosync und Ceph laufen auf jeweils eigenen Netzen:
192.168.15.0/24 -> Ceph
192.168.16.0/24 -> Corosync
Code:
[OPTIONS]
policy_in: ACCEPT
enable: 0
[RULES]
IN ACCEPT
OUT ACCEPT
Sobald ich die Firewall aktiviere, wird allerdings Ceph blockiert. Nach kurzer Zeit stapeln sich die "blocked requests".
Auch wenn ich folgendes clusterweit und bei den Hosts einfüge, läuft es nicht:
Code:
OUT Ceph(ACCEPT) -source 192.168.15.0/24 -dest 192.168.15.0/24
IN Ceph(ACCEPT) -source 192.168.15.0/24 -dest 192.168.15.0/24
Corosync bleibt jedoch völlig unberührt, Clusterkommunikation wird nicht blockiert.
Übersehe ich irgendwas? Leider ist die Firewall nicht gut dokumentiert. Ich weiß auch nicht welche Regeln Vorrang vor anderen haben. Wird die Clusterweite Konfiguration von der Host Konfig und diese wiederum von der Guest Konfig überschrieben? Oder andersrum?
Wer hat Erfahrung mit sowas und kann mir da mal auf die Sprünge helfen?
Danke