আমি ইবেটবেলে আইপি-ম্যাক জুটি করার নিয়ম তৈরি করার চেষ্টা করছি । কয়েকটি টিউটোরিয়াল এবং সম্পর্কিত প্রশ্ন রয়েছে [1] তবে আমার কাছে নির্দিষ্ট সেটিং রয়েছে।
পরিবেশ: আমার অনেক শারীরিক হোস্ট আছে । প্রতিটি হোস্টের কয়েকটি ইথারনেট কার্ড থাকে, বন্ডে যোগ দেয় এবং সেতুর দাস হিসাবে ব্যবহৃত হয়। প্রতিটি হোস্টে অনেক ভার্চুয়াল মেশিন রয়েছে (কেভিএম, কিউমু, লিবারভিট)। প্রতিটি ভার্চুয়াল মেশিনটি ভ্যান্ট [0-9] + নামে নতুন পোর্টের মাধ্যমে তার শারীরিক হোস্টের একটি ব্রিজের সাথে সংযুক্ত থাকে। নাট নেই। নেটওয়ার্কিং ঠিকঠাক কাজ করে, সমস্ত ফিজিকাল হোস্ট পিন করা যায়, সমস্ত ভার্চুয়াল মেশিনও। প্রতিটি ভার্চুয়াল মেশিনের নিজস্ব আইপি ঠিকানা এবং ম্যাক ঠিকানা রয়েছে।
সমস্যা: ভার্চুয়াল মেশিনের ভিতরে, আইপি ঠিকানাটি অন্য একটিতে পরিবর্তন করা যেতে পারে।
ফাউন্ড সলিউশন: ইবেটবেবলস সাইটে [2] এর ज्ञিত সমাধান রয়েছে তবে কেবলমাত্র একটি হোস্ট ব্যবহার করা হলে এই সমাধানটি অ্যাপ্লিক্যাবল হতে পারে। এটি সমস্ত ট্র্যাফিকের অনুমতি দেয় এবং যদি আইপি থেকে অন্য ম্যাকের সাথে অনুমতি ব্যতীত কোনও প্যাকেট থাকে তবে প্যাকেটটি ফেলে দেওয়া হয়। যদি একাধিক হোস্ট থাকে তবে এর জন্য সমস্ত হোস্টে নিবন্ধিত থাকা সমস্ত বিদ্যমান আইপি-ম্যাকের প্রয়োজন। বিপরীত নীতি সমাধান প্রয়োজন।
ক্রাফটেড সমাধান: আমি বিপরীত পদ্ধতিতে ইবেটবাইলগুলি ব্যবহার করার চেষ্টা করেছি। এখানে আমি যা চেষ্টা করেছি তার একটি উদাহরণ।
উদাহরণ 1
Bridge table: filter
Bridge chain: INPUT, entries: 2, policy: DROP
-i bond0 -j ACCEPT
-p IPv4 -s 54:52:0:98:d7:b6 --ip-src 192.168.11.122 -j ACCEPT
Bridge chain: FORWARD, entries: 0, policy: ACCEPT
Bridge chain: OUTPUT, entries: 0, policy: ACCEPT
উদাহরণ 2
Bridge table: filter
Bridge chain: INPUT, entries: 0, policy: ACCEPT
Bridge chain: FORWARD, entries: 1, policy: DROP
-p IPv4 -s 54:52:0:98:d7:b6 --ip-src 192.168.11.122 -j ACCEPT
Bridge chain: OUTPUT, entries: 0, policy: ACCEPT
আমি যা চাই তার মূলটি হ'ল ডিফল্ট নীতি নীতি DROP রাখা এবং কেবলমাত্র দেওয়া হোস্টে স্থাপন করা সঠিক আইপি-ম্যাক জুড়ি সহ ভার্চুয়াল মেশিনগুলি থেকে ট্র্যাফিকের অনুমতি দেওয়া। তবে, সেগুলি সমাধান করে না।
প্রশ্ন: কেবলমাত্র নির্দিষ্ট আইপি-ম্যাক জোড়া চলমান ভার্চুয়াল মেশিনগুলির জন্য কীভাবে ব্রিজের উপর ট্র্যাফিকের অনুমতি দেওয়া যায় এবং বন্দরগুলি ভেটে [0-9] + থেকে আগত সমস্ত অজানা আইপি-ম্যাক জোড়া ফেলে দেওয়া যায়?
যে কোনও উত্তরের জন্য আপনাকে অনেক ধন্যবাদ।