En el kernel Linux hay incorporado un recurso de cortafuegos llamado ipchains.
Cuando Load Balancer e ipchains se ejecutan a la vez, los paquetes los detecta primero Load Balancer y luego
los detecta ipchains. Esto permite el uso de ipchains para proteger una máquina de Load Balancer Linux, que podría ser,
por ejemplo, una máquina de Load Balancer que se utiliza para equilibrar la carga de los cortafuegos.
Acerca de esta tarea
En general, una estrategia de ipchains adecuada para las máquinas de Load Balancer
es no permitir todo el tráfico, excepto que sea hacia o desde los servidores finales,
el Load Balancer de alta disponibilidad de asociados, cualquier destino de alcance o
cualquier host de configuración.
No se recomienda activar iptables cuando se ejecuta Load Balancer en el kernel de Linux versión 2.4.10.x. La activación en esta versión del kernel de Linux puede provocar con el tiempo una disminución del rendimiento.
Procedimiento
- Para activar iptables o ipchains, configúrelos de modo que estén
completamente restringidos, para que no esté permitido el tráfico de salida ni el de entrada. La parte
de reenvío de paquetes de Load Balancer sigue funcionando normalmente.
Debe permitirse algún tráfico adicional para que todo el Load Balancer funcione
correctamente. Algunos ejemplos de esta comunicación son:
- Los asesores se comunican entre la máquina de Load Balancer y los servidores finales.
- Load Balancer ejecuta el mandato ping de las máquinas servidores finales, destinos de alcance
y máquinas de Load Balancer de asociados de alta disponibilidad.
- Las interfaces de usuario (interfaz gráfica de usuario, línea de mandatos y asistentes)
utilizan RMI.
- Los servidores finales deben responder a mandatos ping de la máquina de Load Balancer.
- Para desactivar iptables:
- Enumere los módulos que utilizan ip_tables e ip_conntrack. Emita el mandato siguiente:
lsmod
- Para eliminarlos emita los mandatos siguientes:
rmmod ip_tables
rmmod ip_conntrack
Cuando reinicie la máquina estos módulos se añadirán de nuevo, de modo que tendrá que repetir estos
pasos cada vez que reinicie la máquina.