Seite 1 von 1

krumme Firewallports

Verfasst: 27.02.2015, 09:27
von cotec
Hallo zusammen,

beim öffnen der NFS-Ports an 2 ESXi 5.1 Build: 1483097 fiel mir auf, sobald ich die Regel aktivierte nach ca. einer Minute die Regel wieder deaktiviert wurde.
Später bemerkte ich dann, dass die Ports von NFS verbogen sind. Normalerweise sollte dort ja 2049 und 111 stehen.
Ist Zustand:
Bild
Soll-Zustand:
Bild

ich habe dann mittels diesem Vmware-KB hier die Ports entsprechend angepasst, nun bleibt die Regel auch aktiv.
Wichtig dabei:
Diese beiden Befehle ausführen, sonst wird die service.xml nicht neu gelesen.

Code: Alles auswählen

esxcli netwwork firewall unload
esxcli netwwork firewall load


Eingefügter Syntax in die service.xml

Code: Alles auswählen

<service id='0002'>
    <id>nfsClient</id>
    <rule id='0000'>
      <direction>outbound</direction>
      <protocol>tcp</protocol>
      <porttype>dst</porttype>
      <port>2049</port>
    </rule>
    <rule id='0001'>
      <direction>outbound</direction>
      <protocol>tcp</protocol>
      <porttype>dst</porttype>
      <port>111</port>
    </rule>
    <rule id='0002'>
      <direction>outbound</direction>
      <protocol>udp</protocol>
      <porttype>dst</porttype>
      <port>2049</port>
    </rule>
    <rule id='0003'>
      <direction>outbound</direction>
      <protocol>udp</protocol>
      <porttype>dst</porttype>
      <port>111</port>
    </rule>
    <enabled>true</enabled>
    <required>false</required>
  </service>



meine eigentliche Frage:
Wie kann es mir die Ports dermaßen "zerschießen" und macht der ESXi für die ca. eine minute wirklich alle ports auf? kann sowas möglicherweise bei nem ESXi-Update passieren?

Gruß
cotec

Verfasst: 27.02.2015, 09:37
von PBecker
Warum sollte der abgehende NFS-CLIENT unbedingt beschränkt sein?
Es geht hier nicht um eingehende Verbindung sondern die Zielports auf dem externen NFS-Server.


>Das Verhalten des NFS-Client-Regelsatzes (nfsClient) unterscheidet sich von dem >Verhalten anderer Regelsätze. Wenn der NFS-Client-Regelsatz aktiviert ist, sind alle >ausgehenden TCP-Ports für die Zielhosts in der Liste der zulässigen IP-Adressen offen. >Weitere Informationen hierzu finden Sie unter Verhalten des NFS-Client-Regelsatzes.

Verfasst: 27.02.2015, 11:30
von ~thc
@cotec: Die Regel deaktiviert sich, da der NFS-Client-Daemon nicht läuft (wie man in deinem Screenshot sieht)...

Verfasst: 27.02.2015, 13:24
von cotec
~thc hat geschrieben:@cotec: Die Regel deaktiviert sich, da der NFS-Client-Daemon nicht läuft (wie man in deinem Screenshot sieht)...


es gibt doch gar keinen Dienst NFS-Client Daemon... :shock:

Verfasst: 27.02.2015, 13:46
von ~thc
Jup - stimmt.

Man kann auch bei aktiviertem NFS-Client dort unter "Daemon" nichts erkennen. Aber in der Übersicht der offenen Ports sieht man, dass alle Ports ausgehend nur für die IP des NFS-Servers geöffnet wurden.