• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

CVM与CVK跨防火墙,最小的安全策略

3天前提问
  • 0关注
  • 0收藏,83浏览
粉丝:0人 关注:3人

问题描述:

CVM与CVK之间跨了防火墙,版本是0790P06,防火墙最小的安全策略是哪些

2 个回答
粉丝:31人 关注:1人

对于CVM与CVK跨防火墙的场景,核心原则是放通集群内所有节点(CVM和所有CVK)之间的IP地址与必要端口,策略越精确越好

基于你提到的 0790P06 版本,以下是最小的安全策略清单,可以根据你的组网场景选择配置。

📋 CVM 与 CVK 间的最小安全策略清单

1. 核心管理通信 (必须放通)

方向目的端口 (TCP)协议用途说明
CVM ↔ CVK22SSHCVM管理CVK节点,同步数据和状态核心端口,必须放通,否则集群会异常。
CVM ↔ CVK8044380808443HTTP/HTTPSCVK节点间内部通信及CVM管理确保CVM能访问各CVK的这几个端口。

2. 虚拟机控制台访问 (根据场景选择)

方向目的端口 (TCP)协议用途说明
CVM → CVK8081TCP网页控制台VNC代理如果启用了VNC代理,这是核心端口,只需放通CVM的8081端口
CVM → CVK5900-6000TCP虚拟机原生VNC端口如果未启用VNC代理,需要放通此范围。每台虚拟机占用一个端口

✨ 最佳实践与建议

  • 优先使用VNC代理模式:这是官方推荐的最优方案。在此模式下,防火墙只需放行客户端到CVM的 808084438081 端口,而CVM到所有CVK的 5900-6000 等端口只需在内网互通即可,配置简单且更安全。

  • 确保三层网络互通:这是所有策略生效的基础。

  • 查看官方文档0790P06 版本的详细端口要求,请务必查阅对应版本的 《H3C CAS云计算管理平台 版本说明书》 附录B。

暂无评论

粉丝:32人 关注:2人

# CAS‑0790P06 CVM 与 CVK 跨防火墙最小安全策略

>
> 说明:CVM(管理节点)与 CVK(计算节点)跨防火墙隔离;**必须双向放行,源目的严格填写 CVM/CVK 的管理网段,不要放通任意地址**;区分【管理业务端口】、【存储业务端口】,如果存储网络独立隔离,存储端口不需要在这台防火墙上放通。

>
> ⚠️重要前提:

1. CAS 集群不建议 CVM‑CVK 之间跨防火墙;官方推荐管理网络二层直连。
2. 下面是**仅保证 CVM 纳管 CVK、虚拟机生命周期(开机 / 关机 / 迁移 / 快照)最小端口集合**;云桌面、备份、第三方对接需要额外端口。
3. 如果业务存储网络是独立网卡,存储流量走另外网络,防火墙不用放存储端口。

## CVM ↔ CVK 双向放通(管理面最小集)

表格

| 协议 | 端口 | 用途说明 |
| --- | --- | --- |
| TCP | 22 | SSH,下发脚本、远程执行命令、文件推送 |
| TCP | 8080 | CVM‑CVK 内部 RPC 通信,核心纳管端口(最重要) |
| TCP | 443 | HTTPS 内部接口 |
| TCP | 8888 | 主机代理服务 agent 通信 |
| TCP | 9002 | 虚拟化内部消息通知 |
| TCP | 5988 | CIM 硬件信息采集 |
| UDP | 161 | SNMP,硬件告警采集 |
| ICMP | ‑ | ping,故障排查,建议放行 |

>
> 注意:

1. **双向策略**:CVM 网段 → CVK 网段;CVK 网段 → CVM 网段;防火墙是状态设备,入站出站都要考虑。
2. 源 / 目的填写实际网段,例如:源 CVM 管理 IP 段,目的 CVK 管理 IP 段,禁止 any。

## 可选,如使用本地存储 / 共享存储(CVK 之间交互)

>
> 如果 CVK 之间也跨这台防火墙,需要 CVK‑CVK 之间双向放通:

- TCP 16001、16002:CVFS 分布式存储;
- TCP 3260:iSCSI;

>
> **如果存储走独立隔离物理网络,不需要在管理防火墙放这些端口**。

## 不建议放通端口

- 不要放通 MySQL 3306;数据库仅 CVM 本地访问,CVK 不直连数据库。
- 不要开放 5900‑5901 VNC 给 CVK 外部,VNC 由 CVM 代理转发。

## 防火墙策略书写示例(H3C 防火墙思路)

1. 策略 1:允许【CVM 管理网段】访问【CVK 管理网段】,上面全部 TCP/UDP/ICMP;
2. 策略 2:允许【CVK 管理网段】访问【CVM 管理网段】,上面全部 TCP/UDP/ICMP;
3. 最后配置拒绝其他所有。

## 上线后验证命令

在 CVM 上测试连通性:

```
telnet cvk‑ip 8080
telnet cvk‑ip 8888
```

>
> 8080 不通则 CVK 会显示 “断开、未连接”;8888 不通主机状态采集异常。

## 常见坑点

1. 只放通单向,agent 无法上报主机状态,主机显示离线;
2. 防火墙开启 TCP 代理、应用检测,对长连接 RPC 会话做会话老化,会话被切断,CVK 隔一段时间就离线;

>
> 建议:针对 CVM‑CVK 流量,调大 TCP 会话老化时间,关闭深度报文检测 / 应用识别。

3. CAS 主机自身内部防火墙(firewalld)也要确认,CVK 主机防火墙不要拦截上述端口;
4. 版本 0790P06,CVM 添加 CVK 时,是 CVM 主动访问 CVK 的 8080;CVK 也会回连 CVM 8080/8888,**双向缺一不可**。

## 补充

- 如果要做虚拟机热迁移:还需要 TCP 49152‑49216 迁移端口;不需要迁移则不用放。
- 如果开启云桌面 Workspace 组件,需要额外再开放对应云桌面端口。

>
> 简单总结:核心必过端口 **TCP 22、8080、8888、9002、5988;UDP161;ICMP,双向,限定 CVM/CVK 管理网段**。存储、迁移端口看实际组网按需增加。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明