当前位置: 首页 > ds >正文

使用麒麟V10操作系统的KVM服务,但麒麟V10存在高危漏洞无法修复?

麒麟V10操作系统之KVM部署虚拟机_麒麟v10安装kvm-CSDN博客文章浏览阅读3.7k次,点赞30次,收藏25次。本文介绍了在麒麟V10操作系统上部署KVM虚拟机的详细步骤,包括检查虚拟化支持、安装KVM组件、创建虚拟机、配置网络桥接,以及解决可能遇到的问题。特别强调了如何处理网卡桥接和配置文件的持久化设置。 https://blog.csdn.net/qq_53146347/article/details/137963006?fromshare=blogdetail&sharetype=blogdetail&sharerId=137963006&sharerefer=PC&sharesource=qq_53146347&sharefrom=from_link其实我们可以看到,现在只是用到了麒麟操作系统上的KVM服务,本质上麒麟操作系统是可以不需要对外提供服务的,因此我们可以直接把麒麟操作系统封锁了那需要怎么操作呢?

KVM桥接模式中网络网卡与虚拟网卡之间的关系

可以看到,在KVM中创建出来的虚拟网卡是Virbr0,桥接到了物理网卡eno3上,此时br0网口有一个IP:1.64

 我们再看下eno3的IP地址

确认了是同一网段,1.64是我们需要对外提供服务的IP,而1.112是麒麟V10对外提供服务用的,聪明的你是不是和我想的一样,直接在麒麟V10底层启用iptables规则拦截1.112岂不是就好了。

iptables规则拦截机制 

答对了,是这样的,但是有没有发现有一个小疑惑的地方?在同一物理网口上起了桥接,封堵了服务器的IP地址那我内部KVM服务的IP是否还能通呢?又为什么能通呢?

首先,我们通过下面的命令将1.112所有的出站数据包全部拦截:

iptables  -A  OUTPUT -s X.X.1.112 -j DROP

此时,我们再想网络在进行TCP连接时的,数据包转发过程,是不是这样:

  1. ARP探测阶段‌(局域网内)

    • [客户端→广播] ARP请求帧:Who has [目标]? Tell [客户端MAC]
    • [目标→客户端] ARP响应帧:[目标MAC] is at [目标IP]
  2. TCP三次握手

    • [客户端→目标] SYN(Seq=x)
    • [目标→客户端] SYN+ACK(Seq=y, Ack=x+1)
    • [客户端→目标] ACK(Ack=y+1)
  3. SSH协议交互

    • [目标→客户端] SSH版本字符串(如"SSH-2.0-OpenSSH")
    • [客户端→目标] 支持的SSH版本响应
    • 双方交换算法列表(加密/HMAC/压缩等)

显然我相信你肯定看出端倪了,根据TCP/IP协议栈划分,IP属于三层协议,iptables也是作用于三层和四层,所以每一个IP都是独立的逻辑接口,所以不论是一个接口上有多IP还是同一个接口做了桥接,封堵其中一个IP是不会影响另一个IP的出入站的。

http://www.xdnf.cn/news/14212.html

相关文章:

  • 【运维】iDRAC、Lifecycle Controller、Unified Server Configurator 的区别
  • 【1/2, 2/3, 3/5, 5/8, 8/13, ...写一个函数,计算以下数列的前10项之和,在主函数中调用该函数并输出结果。】2022-5-19
  • 成都鼎讯短波通信信号模拟设备:短波频段的电磁模拟王者​
  • 【iSAQB软件架构】良好的设计技术
  • spring:使用注解@Configuration、@ComponentScan创建配置类(未完待续)
  • mysql8数据库本地能连上但是远程连不上
  • AI作画提示词:Prompts工程技巧与最佳实践
  • GEO指南之内容创业者:AI时代的“品牌大模型种草”与IP推荐力打造
  • OSPF基础实验案例
  • Java登录验证后台实现详解
  • 【QSoundEffect QT 音频文件的播放】
  • 岛屿周长问题的三种解法:直接计数法、数学计算法与深度优先搜索
  • 精益数据分析(100/126):SaaS行业付费注册率优化与商业模式选择策略
  • Vue3本地存储实现方案
  • java通过hutool工具生成二维码实现扫码跳转功能
  • 【C/C++ 为什么 unique_ptr 不支持拷贝构造、赋值构造等操作】
  • SpringBoot项目接入DeepSeek指南:从零开始实现AI能力整合
  • PyTorch优化器总结
  • JS进阶 Day01
  • 前端面经整理【1】
  • 人工智能嵌入公共服务治理的风险挑战(一)
  • meshgpt 笔记2
  • 企业AI深水区突围:从星辰大海到脚下泥泞的进化论
  • 第六天 界面操作及美化(6.2 控件属性节点)
  • 组件化 websocket
  • VSCode - VSCode 转换英文字母的大小写
  • go语言快速入门
  • Stored XSS(存储型跨站脚本攻击)
  • 日常运维问题汇总_41
  • RAG数据集综述