我已经安装了SolusVM作为一个主服务器,它将托pipeOpenVZ容器到新安装的CentOS 6.6上
我现在注意到的是,如果我跟踪我的容器IP地址之一,我看到主机节点的IP地址作为容器IP之前的跳。
例:
6 39 45 49 1.2.3.4 - 7 38 39 39 1.1.1.1 hostnode.com <===== HostNode 8 38 38 38 2.2.2.2 container.com <===== OpenVZ Container
我想知道的是有什么办法可以阻止主机节点出现在traceroute?
我知道我可以在“/etc/sysctl.conf”中设置“net.ipv4.conf.icmp_echo_ignore_all = 1”,但这是我的理解,这将只停止ping响应,而不是跟踪路由。
我主要关心的是攻击者能够看到和DDOS我的主机节点IP,这将导致所有容器脱机。 我的ISP将空路由任何受到攻击的IP,而有一个容器IP空路由不是一个巨大的交易,我需要确保我的主机节点不会受到攻击,导致所有容器的停机时间。
我希望的结果是要么我的主机节点不出现在跟踪路由或完全超时,我只需要在正确的方向点。
从虚拟机到公共互联网的stream量必须通过主机节点的接口进行路由,因此无法完全删除父节点作为跟踪路由结果中的一个跃点。
但是,您可以在父节点上使用iptables来阻止出站ICMP数据包。 这将在traceroute结果中隐藏父节点的IP地址 – 仅在traceroute结果中超时才出现。
在OpenVZ节点上以root身份运行这些命令:
iptables -A OUTPUT -p icmp --icmp-type 0 -j DROP iptables -A OUTPUT -p icmp --icmp-type 8 -j DROP iptables -A OUTPUT -p icmp --icmp-type 11 -j DROP iptables -A OUTPUT -p icmp --icmp-type 30 -j DROP