Nó do Host OpenVZ aparecendo em traceroutes

1

Instalei o SolusVM como um servidor mestre que hospedará contêineres OpenVZ em uma nova instalação do CentOS 6.6

O que eu estou percebendo agora é que, se eu rastreio um dos endereços IP dos contêineres, vejo o endereço IP do nó do host como o salto logo antes do IP dos contêineres.

Exemplo:

6     39      45      49         1.2.3.4      -  
7     38      39      39         1.1.1.1     hostnode.com  <===== HostNode
8     38      38      38         2.2.2.2     container.com  <===== OpenVZ Container

O que eu quero saber é alguma maneira eu posso parar o nó do host de aparecer em traceroutes?

Eu sei que posso definir "net.ipv4.conf.icmp_echo_ignore_all = 1" em "/etc/sysctl.conf", mas entendo que isso só irá parar as respostas do ping e não os traceroutes.

Estou principalmente preocupado com a possibilidade de um invasor ver o DDOS IP do meu nó host, o que faria com que todos os contêineres ficassem off-line. Meu ISP irá nulo todos os IPs que forem atacados e, embora ter um único roteamento nulo de IP de contêineres não seja um grande problema, preciso garantir que meu nó host não seja atacado para causar tempo de inatividade em todos os contêineres.

Meu resultado desejado seria meu nó hospedeiro não aparecendo no traceroute ou apenas o tempo limite, eu só preciso de um ponto na direção certa.

    
por Analog 24.06.2015 / 07:27

1 resposta

1

O tráfego de suas VMs para a Internet pública deve ser roteado através da interface do nó do host, de modo que não haja maneira de remover completamente o nó pai como um salto nos resultados do traceroute.

No entanto, você pode usar iptables no nó pai para bloquear pacotes ICMP de saída. Isso ocultará o endereço IP do seu nó pai nos resultados traceroute - aparecendo apenas quando a solicitação expirou nos resultados traceroute .

Execute estes comandos como root no seu nó OpenVZ:

iptables -A OUTPUT -p icmp  --icmp-type 0 -j DROP
iptables -A OUTPUT -p icmp  --icmp-type 8 -j DROP
iptables -A OUTPUT -p icmp  --icmp-type 11 -j DROP
iptables -A OUTPUT -p icmp  --icmp-type 30 -j DROP
    
por 24.06.2015 / 10:09