minimike
Berufsrevolutionär
Hi
Der Name des Threads ist Programm. Ich will eine Firewall auf einer Bridge mit wechelnden Interfaces aufsetzen. Gibt es da einen guten Lösungsansatz hierfür?
Ich will Jails mit Vimage betreiben. Auf meiner Workstation mit FreeBSD 8.1 läuft das ganz gut. Ich dachte daran an 150 Jails an einer Bridge oder mehrere Bridges mit max 50 epair devices also max 50 Jails pro Netzwerkkarte. Bei "ifconfig epair(NUMMER) create" enstehen je zwei epair devices. Eine für den Host, die andere zum Jail. Nun habe ich 3 Nic's die am selben Switch im Rechenzentrum hängen werden. Was ist sinnvoller? Die 3 Nics in einer Bridge zusammenfassen und dann die 150 Jails daran hängen? Oder 3 Bridges mit je einer NIC und dann 50 Jails pro Bridge? Ich möchte vermeiden das eine Nic stets der Flaschenhals ist und die beiden anderen Nics sich dann langweilen. Kurz der Traffic der 150 Jails sollte stets bestmöglich auf die 3 Nic's verteilt werden. Die Firewall sollte den Host vor den Jails schützen. ein Jail soll nicht direkt mit einem anderen Jail komunizieren können. Und ich will Filesharing sowie IRC als Service nicht in meinem Netz haben. Die Betreiber der Jails können dann PF in ihrem ersten Jail nutzen.
Was ich halt nicht so ganz verstehe ist wie ich das mit der Firewall machen kann. Weil die epair devices kommen ja stets auf demand. Ich kann also nur auf der Bridge selber ansetzen.
Das schöne an Jails mit Vimage ist das jedes Jail ein localhost hat, eine im Jail konfigurierbare Nic, sowie man im Jail aus PF nutzen kann. Habe ich selber wenig Kunden kann ich Jails vermieten bis die Flaute vorbei ist.
Der Name des Threads ist Programm. Ich will eine Firewall auf einer Bridge mit wechelnden Interfaces aufsetzen. Gibt es da einen guten Lösungsansatz hierfür?
Ich will Jails mit Vimage betreiben. Auf meiner Workstation mit FreeBSD 8.1 läuft das ganz gut. Ich dachte daran an 150 Jails an einer Bridge oder mehrere Bridges mit max 50 epair devices also max 50 Jails pro Netzwerkkarte. Bei "ifconfig epair(NUMMER) create" enstehen je zwei epair devices. Eine für den Host, die andere zum Jail. Nun habe ich 3 Nic's die am selben Switch im Rechenzentrum hängen werden. Was ist sinnvoller? Die 3 Nics in einer Bridge zusammenfassen und dann die 150 Jails daran hängen? Oder 3 Bridges mit je einer NIC und dann 50 Jails pro Bridge? Ich möchte vermeiden das eine Nic stets der Flaschenhals ist und die beiden anderen Nics sich dann langweilen. Kurz der Traffic der 150 Jails sollte stets bestmöglich auf die 3 Nic's verteilt werden. Die Firewall sollte den Host vor den Jails schützen. ein Jail soll nicht direkt mit einem anderen Jail komunizieren können. Und ich will Filesharing sowie IRC als Service nicht in meinem Netz haben. Die Betreiber der Jails können dann PF in ihrem ersten Jail nutzen.
Was ich halt nicht so ganz verstehe ist wie ich das mit der Firewall machen kann. Weil die epair devices kommen ja stets auf demand. Ich kann also nur auf der Bridge selber ansetzen.
Das schöne an Jails mit Vimage ist das jedes Jail ein localhost hat, eine im Jail konfigurierbare Nic, sowie man im Jail aus PF nutzen kann. Habe ich selber wenig Kunden kann ich Jails vermieten bis die Flaute vorbei ist.