Pages

ラベル Vyatta の投稿を表示しています。 すべての投稿を表示
ラベル Vyatta の投稿を表示しています。 すべての投稿を表示

2011/07/02

Vyatta、 Vyatta自身へのFireWall適用

VyattaのFireWallは賢い子なので、フィルタリングのルールは本体宛とは別のCHAINで管理・適用している。

つまりいきなりポート全遮断などのルールを適用してもVyattaへは繋がるので無問題、リカバリ可能というわけだ。
 

しかし、そのVyatta自身宛へのパケットをフィルタしたい場合はどうするのかな?
と思いつつ設定見直していたら発見。
 

# set interfaces ethernet eth0 firewall
Possible completions:
in Ruleset for forwarded packets on inbound interface
local Ruleset for packets destined for this router
out Ruleset for forwarded packets on outbound interface

 

なんだlocal でいいのか。
 

2011/05/09

VyattaのbridgeでSTP

Vyattaで透過FWなんかを作った際に冗長化できるかとSTPを有効にしてみた。

こんな感じ。
# set interfaces bridge br0 stp true


やってることは"brctl stp"と同じですが。



$ show bridge br0 spanning-tree
br0
bridge id 0000.0800277d3173
designated root 0000.08002722f2bc
root port 1 path cost 4
max age 20.00 bridge max age 20.00
hello time 2.00 bridge hello time 2.00
forward delay 15.00 bridge forward delay 15.00
ageing time 300.01
hello timer 0.00 tcn timer 0.00
topology change timer 0.00 gc timer 54.06
flags

eth0 (2)
port id 8002 state blocking
designated root 0000.08002722f2bc path cost 4
designated bridge 0000.08002722f2bc message age timer 18.63
designated port 8002 forward delay timer 0.00
designated cost 0 hold timer 0.00
flags

eth1 (1)
port id 8001 state forwarding
designated root 0000.08002722f2bc path cost 4
designated bridge 0000.08002722f2bc message age timer 18.63
designated port 8001 forward delay timer 0.00
designated cost 0 hold timer 0.00
flags


nice blocking.

FWの設定は同期できるので、これで十分そうだ。

2011/05/06

Vyatta6.2からNetFlow

2行でよかった。

set system flow-accounting interface br0
set system flow-accounting netflow server 192.168.10.1 port 9996


Vyattaは出来る子だなあ。

2011/04/13

Vyattaで作るTransparent FireWall その1/n

Linux-Debianベースのルータアプライアンス、VyattaTransparent FireWallを構築する手順。
 

Transparent FireWallは透過型、トランスペアレント型とか言われますね。
便利な構成が作れますが、Vyattaでの作り方は公式のFireWall Reference Guideでもちゃんと取り扱っていません。
基本過ぎるから?周囲を見るとそうでもないように思うけど。。
 

ということで数回に分けて構築方法をまとめてみます。
 

2011/01/12

VyattaブリッジでVlanタグ(802.1Q)のつけ外し

まあ、Vyattaでなくてもできます。
 
 

諸事情で所属するVLANが異なるけどもサブネットが同じホスト同士を通信させたくなりました。
 

画像:ブリッジ1

単に802.1Qに対応したインテリなL2を入れればOKなんですが手元になかった為、Vyattaに中継してもらいます。
 

構成と設定を紹介。
 

2010/12/24

Vyattaを2台でタグVLANの環境

ソフトウェアルータのVyattaを仮想環境で2台構築、VLAN機能を試してみる。

Vyatta同士は仮想化ソフトの持つ仮想スイッチ(ネットワーク)で接続します。
 

3台にしてVLAN間ルーティングまで作ろうと思ったのですが、Vyattaの外で思わぬ時間を取られたのでまずは2台。
 

それでは設定。
 

2010/12/21

Vyattaで静的ポートフォワード

基本すぎるのか、直接これといった記事がWEBに見当たらないのでメモ。
 

仮想ルータVyattaで、内部WEBサーバのためにポートフォワードした時の設定。