当前位置: 首页 > news >正文

Apache CloudStack Official Document 翻译节选(八)

关于 Apache CloudStack 的 最佳实践 (二)

防火墙的设定

Hardware Firewall

部署Apache CloudStack时,建议部署一套防火墙系统已保护Apache CloudStack的云管理服务。在防火墙的选用方面,既可以使用通用防火墙、也可以使用诸如Juniper SRX一类的专用防火墙。

硬件防火墙的选用要能满实现以下两个目的:

  1. 保护好Apache CloudStack的云管理服务。配置网络地址转换和端口转发后,应该能管控来自公网的对Apache CloudStack的云管理服务访问流量。
  2. 在多个专职地带间路由云内管理网流量,多个专职地带间的点对点VPN也需要被配置。

要实现上述目的,你必须为硬件防火墙设置固定的配置项。硬件防火墙的规则策略不能像Apache CloudStack云内的软件防火墙那样可变。任何支持网络地址转换和点对点VPN的硬件防火墙都可使用。

对Juniper SRX系列防火墙集成云外的客户机网路防火墙:

【仅适用于使用了高级网络模型的虚拟机实例】

Apache CloudStack提供了直接管理Juniper SRX系列防火墙的服务,这允许Apache CloudStack建立公网IP到虚拟机实例的静态NAT映射、并用Juniper SRX系列防火墙取代服务于云内防火墙服务的虚拟路由器。在每个专职地带中可以使用一个或多个Juniper SRX系列防火墙。如果Juniper SRX系列防火墙中没有提供一体化功能,Apache CloudStack仍会使用服务于云内防火墙服务的虚拟路由器。

Juniper SRX系列防火墙可以和云外负载均衡器协同使用。云外的网路元素可以以并联配置或串联配置的形式部署。

在Apache CloudStack和Juniper SRX系列防火墙联用是应当这样配置:

  1. 根据Juniper SRX系列防火墙使用说明安装SRX应用程序。
  2. 把一个网口连接到Apache CloudStack的云内管理网路、一个网口连接到公网。或者,你也可以把同一个网口接入到Apache CloudStack的云内管理网路和公网中(需要用VLAN区分出公网流量)。
  3. 确保在对云内的网口上启用了VLAN的TAG标记。
  4. 记录对公网和对云内网的网口名称。如果你在对公网的网口上使用了VLAN ,那就在此网口之后添加VLA-TAG标签。例如,假定你使用网口ge-0/0/3 作为对公网的网口、且计划使用的VLAN-TAG是301,那么这个网口应该被配置为“ge-0/0/3.301”、此时对云内网的网口应当保持无VLAN-TAG状态。Apache CloudStack会自动创建打了VLAN-TAG的逻辑网口。
  5. 创建一个公网的安全地带和云内网的安全地带。默认情况下他们是已经创建好的,安全地带内外分别被称作可信区和不可信区。把对公网的网口放入到公网安全地带、把对云内网的网口放入到云内网的安全地带,并记下安全带带的名称。
  6. 确保在公网安全地带和云内网安全地带之间有允许网路流量通过的安全策略。
  7. 当Apache CloudStack组件是编程规则时,请记下你希望它登录的账户的用户名和密码。
  8. 确保 “ssh”和“xnm-clear-text”服务处于启用状态。
  9. 如果你期望网络流量可被测量:
  1. 可以创建一条入栈防火墙规则和出栈防火墙规则,他们应分别和公网的安全地带及云内网的安全地带名称相同、且设定为“特定接口”。例如当公网的安全地带为不可信区、云内网的安全地带为可信区时,应配置成如下防火墙规则:

  1. 把防火墙规则添加到你的对公网网口上。例如,对公网的网口是 ge-0/0/3.0、公网的安全地带为不可信区、云内网的安全地带为可信区时应配置成如下防火墙规则:

  1. 确保所有的VLAN 都可被带到对云内网的网口。
  2. Apache CloudStack云管理服务比安装后,要以“administrator”登录到Apache CloudStack的web-Portal。
  3. 在Apache CloudStack的web-Portal的左侧导航栏中点击“基础设施”。
  4. 浏览安全地带中的更多内容。
  5. 选中你计划使用的安全地带。
  6. 点击“网络”标签。
  7. 在“网络服务提供者”的图标中点击“配置”。
  8. 点击“SRX”。
  9. 填写如下信息:

·IP地址:SRX的IP地址

·用户名:SRX上供Apache CloudStack账户使用的用户名

·密码:SRX上供Apache CloudStack账户使用的用户密码

·对公网网口:SRX上对公网的网口,参考格式为 ge-0/0/2.VLAN-ID

·对云内网网口:SRX上对公网的网口,参考格式为 ge-0/0/1

·网路流量测定网口:用于测定网路流量的网口,默认为对公网网口

·尝试次数:在SRX上执行命令的尝试次数,默认为2次

·超时时间:在SRX上执行命令后的等待时长,默认为300秒

·公网名称:在SRX上的对公网名称,例如“trust”

·云内网名称:在SRX上的对云内网名称,例如“untrust”

·网路容量:SRX设备能够处理的网路数量

·专注性:当SRX设备被标记为“专注”后,它将被分配给某单一账户。此时上述“网路容量”中设定的值将无意义、这个值实际上会成为“1”。

  1. 点击“O.K.”。

点击“全局设定”,给“external.network.stats.interval”设定参数以指定Apache CloudStack从SRX上获取网络指标统计信息。如果你不打算从SRX上采集网络指标统计信息,这个值就可以设定为“0”。

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • IO进程线程8月22日
  • EasyExcel动态实现表头以及数据封装
  • 树莓派开发笔记10-树莓派的HTTP通信实验
  • 移情别恋c++ ദ്ദി˶ー̀֊ー́ ) ——6.vector
  • 【YOLO5 项目实战】(6)YOLO5+StrongSORT 目标追踪
  • 再学C++(一):C++中类与结构体的区别
  • 【C++ Primer Plus习题】2.6
  • 模型优化之剪枝
  • libevent之android与鸿蒙编译过程
  • H3C M-LAG与双活网关接口结合应用场景实验
  • 数据结构-链表-第二天
  • elasticsearch的高亮查询三种模式查询及可能存在的问题
  • 数据结构----双向链表
  • linux笔记1
  • 删除 Docker 容器的日志文件
  • 【5+】跨webview多页面 触发事件(二)
  • 【Leetcode】104. 二叉树的最大深度
  • 03Go 类型总结
  • bootstrap创建登录注册页面
  • Docker 笔记(1):介绍、镜像、容器及其基本操作
  • JavaScript-Array类型
  • mongodb--安装和初步使用教程
  • STAR法则
  • Terraform入门 - 1. 安装Terraform
  • vuex 笔记整理
  • Webpack入门之遇到的那些坑,系列示例Demo
  • 订阅Forge Viewer所有的事件
  • 浮现式设计
  • 搞机器学习要哪些技能
  • 个人博客开发系列:评论功能之GitHub账号OAuth授权
  • 开源地图数据可视化库——mapnik
  • 如何进阶一名有竞争力的程序员?
  • 入口文件开始,分析Vue源码实现
  • 三栏布局总结
  • 我是如何设计 Upload 上传组件的
  • 原生js练习题---第五课
  • 3月7日云栖精选夜读 | RSA 2019安全大会:企业资产管理成行业新风向标,云上安全占绝对优势 ...
  • Python 之网络式编程
  • 继 XDL 之后,阿里妈妈开源大规模分布式图表征学习框架 Euler ...
  • ​iOS实时查看App运行日志
  • ​LeetCode解法汇总2304. 网格中的最小路径代价
  • ​LeetCode解法汇总518. 零钱兑换 II
  • ​虚拟化系列介绍(十)
  • #if #elif #endif
  • (3)llvm ir转换过程
  • (day6) 319. 灯泡开关
  • (LeetCode C++)盛最多水的容器
  • (pojstep1.1.2)2654(直叙式模拟)
  • (Windows环境)FFMPEG编译,包含编译x264以及x265
  • (编程语言界的丐帮 C#).NET MD5 HASH 哈希 加密 与JAVA 互通
  • (附源码)python旅游推荐系统 毕业设计 250623
  • (附源码)spring boot校园拼车微信小程序 毕业设计 091617
  • (附源码)基于SpringBoot和Vue的厨到家服务平台的设计与实现 毕业设计 063133
  • (每日持续更新)jdk api之FileFilter基础、应用、实战
  • (免费领源码)Java#Springboot#mysql农产品销售管理系统47627-计算机毕业设计项目选题推荐