feat(nftables) : les conteneurs n'atteignent plus le plan de management #23
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "feat/container-egress-filtering"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Trouvé en préparant le déplacement d'OpenBao : le pont de sortie existait pour
apt, il donnait aussi tout ce que le nœud joint en table globale. Mesuré depuis un conteneur — SSH des quatre nœuds etca1, joignables. Le plan de management, dont ce dépôt dit partout qu'il est le chemin d'entrée quand l'overlay est mort.Refermé par énumération. Une exception, non négociable :
ca1:8200— le coffre d'un conteneur en dépend pour son descellement par transit et son certificat de listener.Deux règles ont été nécessaires, et la seconde n'était pas évidente : fermer le
forwardsuffisait pour les autres nœuds mais pas pour l'hôte lui-même, dont le trafic n'est pas routé mais entre parinput. Mesuré ainsi —fr-bod1tombait,fr-rbx1restait ouvert depuis son propre conteneur.Et cette règle d'
inputa dû être déplacée avant les règles SSH, sans quoi elle ne servait à rien. C'est la leçon que la ligne 125 porte depuis toujours dans son propre commentaire, pour le même piège.Un détail rassurant : l'API Incus du nœud était déjà hors de portée — le trafic vers la machine elle-même n'est pas NATé, garde la source
10.42.0.x, hors des plages autorisées. Le filtrage par source y avait pourvu sans qu'on y pense.Vérifié sur les quatre,
changed=0au second passage.