顯示具有 cluster 標籤的文章。 顯示所有文章
顯示具有 cluster 標籤的文章。 顯示所有文章

2025/05/25

今天再度測試了一下PVE的firewall功能
發現只要打開cluster的firewall
預設就會載入很多firewall的rule 而且無法刪除
但在測試過程中發現竟然有 guest 原本提供服務的https 打不開了
而且原本使用 nmap做的一些測試也被擋了
最後決定在每台host直接下iptables 指令

#!/bin/bash

######## 以下是防護 host ##############
/usr/sbin/iptables -A INPUT -s 10.0.0.0/24 -j ACCEPT
/usr/sbin/iptables -A INPUT -p tcp -s 0/0 --dport 22 -j DROP
/usr/sbin/iptables -A INPUT -p tcp -s 0/0 --dport 8006 -j DROP

######## 以下是防護 guest  視需求新增  port #############
/usr/sbin/iptables -A FORWARD -s 10.0.0.0/24 -j ACCEPT
/usr/sbin/iptables -A FORWARD -p tcp -s 0/0 --dport 22 -j DROP
/usr/sbin/iptables -A FORWARD -p tcp -s 0/0 --dport 8006 -j DROP
/usr/sbin/iptables -A FORWARD -p tcp -s 0/0 --dport 8007 -j DROP

記得寫在 crontab  @reboot

2024/11/29

今天在試PVE的 firewall 功能
因為是三層式的架構 所以 cluster node 跟 guest os 都必需要打開才會有作用
但是在打開cluster的firewall之後
管理介面就進不去了
查了一下文件才發現cluster firewall預設的規則是 DROP
唯一的解法是進 console 改 /etc/pve/firewall/cluster.fw 這個檔
把  enable: 0 改成 enable: 1
要打開前一定要記得要把 input policy 先改成 ACCEPT



2015/07/28

如何設定proxmox guest的HA
做個記錄

guest file一定要放在share storage上

datacenter - HA - Add - HA managed VM/CT
輸入vmid









在想要執行HA的node上啟動 RGmanager











https://www.youtube.com/watch?v=rQ3PEfFC7lk

比vmware或hyper-v 方便多了