Size: a a a

OpenStack — русскоговорящее сообщество

2021 May 17

V

Vladlen in OpenStack — русскоговорящее сообщество
Есть вм с 2мя интерфейсами. Необходимо чтобы трафик роутился между ними. На данный момент так: при подключенных группах безопасности с разрешением на все, траффик не ходит между интерфесами. При полном отключении групп- теряется связность полностью. Как мне объяснили, необходимо отключить фаерволл на уровне гипервизора. Где это сделать (на ноде или контроллере ) и как? Мб есть мануал? Простите за вопрос, я нуб в опенстеке, но ситуация безвыходная.
источник

AY

Andrey Yurtaykin in OpenStack — русскоговорящее сообщество
neutron port-update --no-security-groups  bbf4189d-e56b-44bf-adf5-bce08912c6fd  
neutron port-update bbf4189d-e56b-44bf-adf5-bce08912c6fd --port-security-enabled=False
источник

J

J in OpenStack — русскоговорящее сообщество
Необходимо отключить port security для обеих сетей.
В neutron на портах по-умолчанию разрешается только трафик с парой src_mac+src_ip принадлежащих этому порту.
источник

J

J in OpenStack — русскоговорящее сообщество
А при маршрутизации у тебя получается что с интерфейсов выходит трафик с правильным маком, но с чужим адресом. Выключишь port security и все будет ок.
источник

НС

Никита Суворов... in OpenStack — русскоговорящее сообщество
не надо отключать порт сесурити
источник

НС

Никита Суворов... in OpenStack — русскоговорящее сообщество
настроте allow_pairs
источник

НС

Никита Суворов... in OpenStack — русскоговорящее сообщество
полностью сесурити вырубать глупо
источник

V

Vladlen in OpenStack — русскоговорящее сообщество
Андрей, j спасибо! У меня несколько компьют год и несколько контроллеров. Подскажите, где это все сделать?
источник

V

Vladlen in OpenStack — русскоговорящее сообщество
Нод*
источник

J

J in OpenStack — русскоговорящее сообщество
Это делается либо для сети целиком через api либо для нужных портов, если разрешаешь allowed address pairs.
Выше команды даже скинули)
источник

J

J in OpenStack — русскоговорящее сообщество
Да, так оно умнее)
источник

ЯI

Я и твой кот I.... in OpenStack — русскоговорящее сообщество
О! А что, для сети целиком тоже можно отключать?
источник

AN

Aleksandr Nevenchann... in OpenStack — русскоговорящее сообщество
да
источник

ЯI

Я и твой кот I.... in OpenStack — русскоговорящее сообщество
Спасибо. Пойду плейбуки переделаю, выкину часть кода.
источник

НС

Никита Суворов... in OpenStack — русскоговорящее сообщество
хм...иногда этот чат кому то приносит пользу =)
источник

ЯI

Я и твой кот I.... in OpenStack — русскоговорящее сообщество
С неожиданной стороны.
источник

V

Vladlen in OpenStack — русскоговорящее сообщество
я начал понимать, но тут сразу возник вопрос:
источник

V

Vladlen in OpenStack — русскоговорящее сообщество
| 88f278a3-480a-4336-97d8-68ed9380e5a2 |                                                 | fa:16:3e:7b:e1:d2 | {"subnet_id": "1bd1314d-9a7e-41fa-a4af-8a24cfa1e942", "ip_address": "188.0.145.180"}   ---первый интерфейс
источник

V

Vladlen in OpenStack — русскоговорящее сообщество
3a2d78f8-dd0a-45d3-b264-6271e4132562 |                                                 | fa:16:3e:d2:e8:25 | {"subnet_id": "2c90e49f-a78f-432b-8312-595344a250ae", "ip_address": "192.168.88.6"} ----второй интерфейс
источник

V

Vladlen in OpenStack — русскоговорящее сообщество
дальше делаю так neutron port-update 3a2d78f8-dd0a-45d3-b264-6271e4132562 --allowed_address_pairs list=true type=dict mac_address=fa:16:3e:7b:e1:d2,ip_address=188.0.145.180
neutron port-update 88f278a3-480a-4336-97d8-68ed9380e5a2 --allowed_address_pairs list=true type=dict mac_address=fa:16:3e:d2:e8:25,ip_address=192.168.88.6
источник