Permitindo tráfego de saída com APF / iptables para o contêiner OpenVZ

2

Eu tenho o APF instalado em um contêiner OpenVZ (proxmox 2.1). A configuração é bastante baunilha e as coisas estão funcionando. Meus serviços externos, como o ssh e o http, estão funcionando. Meu problema é que todo o tráfego de saída em http / https está bloqueado. Como eu permito todo o tráfego de saída para http / https.

Se eu alterar o EGF para 1 assim, todo o tráfego de entrada e saída será bloqueado

EGF="1"
EG_TCP_CPORTS="21,25,80,443,43,53"
EG_UDP_CPORTS="20,21,53"
EG_ICMP_TYPES="all"

Eu abri uma única regra de saída com o seguinte

# /usr/local/sbin/apf -a downloads.wordpress.org

Como eu permito todo o tráfego de saída em http / https sem bloquear todo o tráfego? Por que eu permitiria todo o tráfego ssh / http de entrada e bloquear todo o tráfego de saída?

    
por David 06.09.2012 / 08:10

2 respostas

3

Eu tive o mesmo problema - usando um contêiner OpenVZ, o HTTP e HTTPS de saída foram bloqueados quando o filtro de entrada estava ativado; tudo foi bloqueado quando o filtro de saída estava ativado.

A solução é definir a configuração IPTABLES do seu contêiner do seu hardware. No meu servidor, o padrão era (em /etc/vz/vz.conf no hardware):

IPTABLES="ipt_REJECT ipt_tos ipt_limit ipt_multiport iptable_filter iptable_mangle ipt_TCPMSS ipt_tcpmss ipt_ttl ipt_length"

Eu fiz a sobrescrita na configuração do meu contêiner (/etc/vz/conf/CONTAINERNUMBER.conf no hardware)

IPTABLES="iptable_filter iptable_mangle ipt_limit ipt_multiport ipt_tos ipt_TOS ipt_REJECT ipt_TCPMSS ipt_tcpmss ipt_ttl ipt_LOG ipt_length ip_conntrack ip_conntrack_ftp ip_conntrack_irc ipt_conntrack ipt_state  ipt_helper  iptable_nat ip_nat_ftp ip_nat_irc ipt_REDIRECT"

Não sei exatamente qual deles fez isso, mas depois de definir isso e reiniciar o contêiner, o APF funcionou exatamente como esperado.

    
por 19.11.2013 / 21:36
2

Isso evita que o tráfego de saída indesejado ignore seu firewall e consuma largura de banda desnecessária, etc.

    
por 11.10.2012 / 17:27