OpenStack-Sicherheitsgruppen?

279
TonyG

Ich versuche, ein Muster aus kaskadierenden Sicherheitsgruppen (wie CSS) wie folgt zu erstellen:

  • Instanz erhält zwei Sicherheitsgruppen
    • Base
      • Regel: Alle für 0.0.0.0 ausgeben
      • Regel: Ingress alle für Gruppenadmins
      • Admins
        • Regel: Ingress alle für abcd
    • Öffentlichkeit
      • Regel: Ingress HTTP / HTTPS für 0.0.0.0

Wenn eine Regel in der Basisgruppe auf die Gruppe Admin verweist, dürfen die IP-Adressen in Admin nicht in die zu definierende Instanz aufgenommen werden. Wenn diese Regel eine einzelne IP-Adresse angibt, funktioniert sie. Die Admins-Gruppe ist ein einfaches Zulassen von Protokollen / Ports für eine bestimmte IP-Adresse.

Die Kaskade ist also:

Instance > Group > Rule > Group (fail) Instance > Group > Rule > IP (succeed) 

Wenn ich nicht versuche, zu dieser dritten Ebene zu kaskadieren, funktioniert die Admin-Gruppe:

  • Beispiel
    • Base
    • Öffentlichkeit
    • Admins
      • Regel: Ingress alle für abcd

Es scheint also, dass Sicherheitsgruppen nur zwei Ebenen tief bauen. Es könnte viel mächtiger sein, wenn es tiefer geht.

Gibt es eine Möglichkeit, dies zu umgehen?

0

0 Antworten auf die Frage