Die Foren-SW läuft ohne erkennbare Probleme. Sollte doch etwas nicht funktionieren, bitte gerne hier jederzeit melden und wir kümmern uns zeitnah darum. Danke!

krumme Firewallports

Moderatoren: Dayworker, irix

Benutzeravatar
Member
Beiträge: 131
Registriert: 12.01.2012, 08:18

krumme Firewallports

Beitragvon cotec » 27.02.2015, 09:27

Hallo zusammen,

beim öffnen der NFS-Ports an 2 ESXi 5.1 Build: 1483097 fiel mir auf, sobald ich die Regel aktivierte nach ca. einer Minute die Regel wieder deaktiviert wurde.
Später bemerkte ich dann, dass die Ports von NFS verbogen sind. Normalerweise sollte dort ja 2049 und 111 stehen.
Ist Zustand:
Bild
Soll-Zustand:
Bild

ich habe dann mittels diesem Vmware-KB hier die Ports entsprechend angepasst, nun bleibt die Regel auch aktiv.
Wichtig dabei:
Diese beiden Befehle ausführen, sonst wird die service.xml nicht neu gelesen.

Code: Alles auswählen

esxcli netwwork firewall unload
esxcli netwwork firewall load


Eingefügter Syntax in die service.xml

Code: Alles auswählen

<service id='0002'>
    <id>nfsClient</id>
    <rule id='0000'>
      <direction>outbound</direction>
      <protocol>tcp</protocol>
      <porttype>dst</porttype>
      <port>2049</port>
    </rule>
    <rule id='0001'>
      <direction>outbound</direction>
      <protocol>tcp</protocol>
      <porttype>dst</porttype>
      <port>111</port>
    </rule>
    <rule id='0002'>
      <direction>outbound</direction>
      <protocol>udp</protocol>
      <porttype>dst</porttype>
      <port>2049</port>
    </rule>
    <rule id='0003'>
      <direction>outbound</direction>
      <protocol>udp</protocol>
      <porttype>dst</porttype>
      <port>111</port>
    </rule>
    <enabled>true</enabled>
    <required>false</required>
  </service>



meine eigentliche Frage:
Wie kann es mir die Ports dermaßen "zerschießen" und macht der ESXi für die ca. eine minute wirklich alle ports auf? kann sowas möglicherweise bei nem ESXi-Update passieren?

Gruß
cotec

Member
Beiträge: 22
Registriert: 27.09.2013, 12:35

Beitragvon PBecker » 27.02.2015, 09:37

Warum sollte der abgehende NFS-CLIENT unbedingt beschränkt sein?
Es geht hier nicht um eingehende Verbindung sondern die Zielports auf dem externen NFS-Server.


>Das Verhalten des NFS-Client-Regelsatzes (nfsClient) unterscheidet sich von dem >Verhalten anderer Regelsätze. Wenn der NFS-Client-Regelsatz aktiviert ist, sind alle >ausgehenden TCP-Ports für die Zielhosts in der Liste der zulässigen IP-Adressen offen. >Weitere Informationen hierzu finden Sie unter Verhalten des NFS-Client-Regelsatzes.

Guru
Beiträge: 2761
Registriert: 23.02.2012, 12:26

Beitragvon ~thc » 27.02.2015, 11:30

@cotec: Die Regel deaktiviert sich, da der NFS-Client-Daemon nicht läuft (wie man in deinem Screenshot sieht)...

Benutzeravatar
Member
Beiträge: 131
Registriert: 12.01.2012, 08:18

Beitragvon cotec » 27.02.2015, 13:24

~thc hat geschrieben:@cotec: Die Regel deaktiviert sich, da der NFS-Client-Daemon nicht läuft (wie man in deinem Screenshot sieht)...


es gibt doch gar keinen Dienst NFS-Client Daemon... :shock:

Guru
Beiträge: 2761
Registriert: 23.02.2012, 12:26

Beitragvon ~thc » 27.02.2015, 13:46

Jup - stimmt.

Man kann auch bei aktiviertem NFS-Client dort unter "Daemon" nichts erkennen. Aber in der Übersicht der offenen Ports sieht man, dass alle Ports ausgehend nur für die IP des NFS-Servers geöffnet wurden.


Zurück zu „vSphere 5 / ESXi 5 und 5.1“

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 8 Gäste