Die Foren-SW läuft ohne erkennbare Probleme. Sollte doch etwas nicht funktionieren, bitte gerne hier jederzeit melden und wir kümmern uns zeitnah darum. Danke!

Alternative zu Iptables?

Hilfe bei Problemen mit Installation & Benutzung des VMware ESX/ESXi Server 3.

Moderatoren: Dayworker, irix

Member
Beiträge: 252
Registriert: 25.05.2005, 15:17

Alternative zu Iptables?

Beitragvon 2search » 06.12.2005, 15:12

Hallo Leutz,

ich habe nen ESX Server installiert und würde jetzt gerne die Zugänge per IP Adressen beschränken. Sprich: Ich möchte eingrenzen, unter welchen IP's der ESX erreichbar ist. Da der ESX allerdings keine "iptables" unterstützt, weiß ich nicht genau, wo bzw. wie ich da am besten ansetze um das zu reallisieren....

kann mir bitte jemand weiterhelfen? danke,
2search

Member
Beiträge: 87
Registriert: 27.09.2005, 13:25

Beitragvon joe.hidden » 06.12.2005, 16:15

ok, vielleicht verstehe ich die frage nicht aber:

der esx hat doch nur eine IP.

und die virtuellen maschinen gehen nicht durch das Consol-OS. also ist filtern auf der ebene sinnlos.

wenn du filteren willst, so richtig effektiv und auf die harte tour:

bauen eine zweiten switch ohne netzwerkkarte (NIC). setze alle VMS auf den Switch one netzwerkkarte. baue eine kleine neue VM mit z.B. IPCOP und zwei virtuellen NICS, eine (rot) auf dem ersten Switch (der mit netzwerk) und eine (grün) auf den zweiten Switch (der ohne Netzwerkkarte) und nun baue deine Regeln.

Member
Beiträge: 252
Registriert: 25.05.2005, 15:17

Beitragvon 2search » 06.12.2005, 16:34

Hoi,

das Problem, weshalb iptables nützlich wären, ist:

Mein Testrechner ist in einem Verbund von vielen PC's, wo alle PC's untereinander einen Interconnect besitzen.
Ich glaube zwar nicht das etwas passiert - doch ich möchte das Risiko ausschliessen, das der ESX gehackt wird (da die IP von aussen zugänglich ist) und dadurch dann auf anderen Rechnern Unfug getrieben werden kann. Das Risiko ist nicht sehr groß, aber theoretisch machbar....
Die andere Lösung wär natürlich das man die ganze Maschine hinter eine FW stellt, angenehmer wären allerdings iptables etc....
bzw. irgendwie möchte ich festlegen - der ESX Console etc. ist nur durch die IP/Ip Bereich xxx.xxx.xxx.xxx erreichbar - mehr will ich eigentlich gar nicht ;)

mfg,
2search

Member
Beiträge: 475
Registriert: 17.06.2004, 13:06
Wohnort: Germany - Laichingen
Kontaktdaten:

Beitragvon stgepopp » 06.12.2005, 17:11

Hallo,

bau dir ein VLAN für das Service-Console-LAN oder ein physikalisches Management-LAN oder warte bis der ESX 3 kommt.

Erich

Member
Beiträge: 87
Registriert: 27.09.2005, 13:25

Beitragvon joe.hidden » 08.12.2005, 09:32

jetzt hab ich verstanden was du errreichen willst .....

ok da gebe ich stgepopp recht, das ist die beste Möglichkeit.

Member
Beiträge: 141
Registriert: 03.02.2005, 19:20
Wohnort: NRW

Beitragvon chexma » 13.12.2005, 14:34

Hi,

Frage in die Runde,
wenn es nur um die Eingrenzung der IPs geht die auf die Service Console zugreifen dürfen, könnte man dann nicht mit /etc/hosts.deny und /etc/hosts.allow arbeiten ?? Oder geht das nicht.
Habs beim ESX noch nicht getestet.

mfg

Andre

Member
Beiträge: 475
Registriert: 17.06.2004, 13:06
Wohnort: Germany - Laichingen
Kontaktdaten:

Beitragvon stgepopp » 13.12.2005, 15:45

Hallo,

klar geht auch. Ich hab's soeben getestet.

Erich

Member
Beiträge: 141
Registriert: 03.02.2005, 19:20
Wohnort: NRW

Beitragvon chexma » 13.12.2005, 15:48

Prima,

dann haben wir´s doch ;-)

Andre

Member
Beiträge: 252
Registriert: 25.05.2005, 15:17

Beitragvon 2search » 22.12.2005, 07:50

Hi Leutz,

sorry, das meine antwort so spät kommt - Vielen Dank für die Hilfe, werd das demnächst ausprobieren....

mfg,
2search


Zurück zu „ESX 3 & ESXi 3“

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 2 Gäste