在traceroute中显示OpenVZ主机节点

我已经安装了SolusVM作为一个主服务器,它将托pipeOpenVZ容器到新安装的CentOS 6.6上

我现在注意到的是,如果我跟踪我的容器IP地址之一,我看到主机节点的IP地址作为容器IP之前的跳。

例:

6 39 45 49 1.2.3.4 - 7 38 39 39 1.1.1.1 hostnode.com <===== HostNode 8 38 38 38 2.2.2.2 container.com <===== OpenVZ Container 

我想知道的是有什么办法可以阻止主机节点出现在traceroute?

我知道我可以在“/etc/sysctl.conf”中设置“net.ipv4.conf.icmp_echo_ignore_all = 1”,但这是我的理解,这将只停止ping响应,而不是跟踪路由。

我主要关心的是攻击者能够看到和DDOS我的主机节点IP,这将导致所有容器脱机。 我的ISP将空路由任何受到攻击的IP,而有一个容器IP空路由不是一个巨大的交易,我需要确保我的主机节点不会受到攻击,导致所有容器的停机时间。

我希望的结果是要么我的主机节点不出现在跟踪路由或完全超时,我只需要在正确的方向点。

从虚拟机到公共互联网的stream量必须通过主机节点的接口进行路由,因此无法完全删除父节点作为跟踪路由结果中的一个跃点。

但是,您可以在父节点上使用iptables来阻止出站ICMP数据包。 这将在traceroute结果中隐藏父节点的IP地址 – 仅在traceroute结果中超时才出现。

在OpenVZ节点上以root身份运行这些命令:

 iptables -A OUTPUT -p icmp --icmp-type 0 -j DROP iptables -A OUTPUT -p icmp --icmp-type 8 -j DROP iptables -A OUTPUT -p icmp --icmp-type 11 -j DROP iptables -A OUTPUT -p icmp --icmp-type 30 -j DROP