tcp/ip disable?

Einrichten des lokalen Netzes, Verbindung zu anderen Computern und Diensten.
Antworten
imker25
Beiträge: 57
Registriert: 19.08.2005 21:21:21

tcp/ip disable?

Beitrag von imker25 » 27.10.2006 23:18:10

hallo, ich hab mal wieder ne dumme frage

also ich will in mehreren vm's (mit vm-ware) mehrere server (auf einem host), für verschiedenen netze laufen lassen, jede vm bekommt also ihre eigen karte.

damit nun nicht die user aus allen netzen über das lan auf den host zugreifen können, muss ich, wenn ich vmware richtig verstanden habe, die tcp/ip protokolle für die jeweiligen netzwerkkarten deinstallieren.

ok, und wie macht man das?

dachte erst mit ifconfig, aber die man erwähnt nichts von wegen tcp/ip oder ipV4 disable

oder hab ich was übersehen?

danke schon mal

Benutzeravatar
Hendri
Beiträge: 586
Registriert: 23.08.2003 12:17:43
Lizenz eigener Beiträge: MIT Lizenz

Beitrag von Hendri » 28.10.2006 18:31:59

Das einzige was du IMHO machen musst, ist verhindern das VM-Ware alle NIC's in einer Bridge zusammen schaltet!
Dann können sich die VM's gegenseitig nicht mehr sehen...
Ciao, Hendri

imker25
Beiträge: 57
Registriert: 19.08.2005 21:21:21

Beitrag von imker25 » 29.10.2006 13:39:05

Das sich die VM's gegenseitig nicht sehen können ist mir klar. Das soll zwar auch sein, aber was viel wichtiger ist:

Der Host selbst, soll über bestimmte NIC's gar nicht erst angesprochen werden können!!!

Hier der Grund. Auf dem Host läuft aus Wartungsgründen ein SSH Server/ Web - Server. Und bestimmte VM's/NIC's werden direckt, ohne Firerwall am www hängen.

Natürlich kann ich nun jeden Dienst der direckt auf dem Host läuft so einrichten, das er nur auf einen NIC lauscht, und vieleicht mit iptabels das ganze zusätzlich sichern, aber dann sind viele Anwendungen am Sicherheitskonzept beteiligt -> großer Wartungsaufwand / Fehlergefahr

Hat nun der Host gar nicht die möglichkeit mit den Signalen von den NIC's umzugehen, weil ihm die Protokolle fehlen, ist das einzige Risiko, dass das vm-ware brige Protokoll einen fehler enthält.

Ist das der Fall, mus auch nur dieses gepatcht werden.

Sicherheit geht nun mal vor und einher mit einfachheit!

Gruß

Benutzeravatar
Hendri
Beiträge: 586
Registriert: 23.08.2003 12:17:43
Lizenz eigener Beiträge: MIT Lizenz

Beitrag von Hendri » 29.10.2006 17:23:13

Dann wirst du den Kernel neu bauen müssen ohne ipv4 drin, da dies kein Modul ist das man verhindern könnte zu laden.
Alternativ könntest du der NIC aber einfach keine IP zuweisen...
Ciao, Hendri

imker25
Beiträge: 57
Registriert: 19.08.2005 21:21:21

Beitrag von imker25 » 29.10.2006 19:22:12

hmmmm,

das mit dem eigenen kernel is echt hart. Naja.

Aber die Idee mit der IP ist eigentlich gut. Danke, wobei halt nicht sauber. Ich sollte wohl die Wartungsdienste trozdem nur auf einer NIC Lauschen lassen.

Danke für den Tipp.

Antworten