URL: https://linuxfr.org/forums/linux-general/posts/probleme-du-vendredi-reseau-ssh-w-openvz Title: Problème du vendredi: réseau, ssh -w, OpenVZ :-) Authors: aurel Date: 2013年06月28日T16:28:59+02:00 License: CC By-SA Tags: openvz, réseau, routage, ssh, tunnel et virtualisation Score: 1 Hello tous ! Je galère sur un problème dans lequel se mélangent à part égale réseau et virtualisation avec OpenVZ (grâce à Proxmox 3), et plutôt que de continuer à platement sécher, je viens voir si vous auriez une idée :) La situation ============ J'ai deux machines dont les adresses ipv4 sont les suivantes: machine A / X.X.X.X machine B / Y.Y.Y.Y Je veux accéder à l'interface réseau Y.Y.Y.Y (et pas à une autre) de la machine B depuis la machine A. Problème: Y.Y.Y.Y n'est pas accessible directement depuis A, car derrière un firewall. Pour arriver à mes fins, je créé donc un tunnel device entre A et B, en executant depuis B (qui peut accéder à X.X.X.X): /usr/bin/ssh -C -oServerAliveInterval=60 \ -o PermitLocalCommand=yes \ -o LocalCommand="/sbin/ifconfig tun1 Z.Z.Z.2 pointopoint Z.Z.Z.1" \ -w 1:1 \ root@X.X.X.X \ "ifconfig tun1 Z.Z.Z.1 pointopoint Z.Z.Z.2" J'arrive donc à cette situation: machine A / X.X.X.X et Z.Z.Z.1 machine B / Y.Y.Y.Y et Z.Z.Z.2 Je peux pinger Z.Z.Z.2 depuis la machine A, et Z.Z.Z.1 depuis la machine B. J'active ensuite l'ip-forwarding sur B, et je donne accès à Y.Y.Y.Y à la machine A en y ajoutant la route suivante: route add -host Y.Y.Y.Y gw Z.Z.Z.2 Tout marche bien, je peux pinger Y.Y.Y.Y depuis la machine A, et je suis content. En tout cas lorsque je fais des tests dans virtualbox, ou sur des machines physiques sur lesquelles j'ai la main. Le problème =========== Dans la réalité, la machine A est un container OpenVZ (et se connecte au réseau par venet, pas par veth). J'arrive à créer les 2 tun1, à leur attribuer des adresses IP, et à faire pinger Z.Z.Z.2 depuis la machine A, et Z.Z.Z.1 depuis la machine B. Malheureusement, tout se casse la figure lorsque j'ajoute la route "route add -host Y.Y.Y.Y gw Z.Z.Z.2": impossible de continuer à pinger Z.Z.Z.2 depuis la machine A, ni Z.Z.Z.1 depuis la machine B, ni évidemment d'accéder à Y.Y.Y.Y depuis la machine A. Lorsque je supprime la route, je retrouve le ping dans les 2 sens. Je précise que j'ai évidemment activé l'ip_forwarding, que j'ai les policies d'iptables par défaut sur ACCEPT tant sur filter que sur nat, et qu'à ma connaissance, le setup des machines est identique entre mes tests et la réalité, modulo la virtualisation via OpenVZ de la machine A. J'ai pas mal cherché, et suis tombé sur pas mal de problèmes un peu similaires, qui datent tous de quelques années, et qui se résolvent pour la plupart en rajoutant "ip_nat" dans la variable IPTABLES de /etc/vz/vz.conf. Je ne mets pas de liens ici histoire de ne pas vous biaiser vers mon aveuglement. Évidemment, dans mon cas, ça ne change rien, d'où l'aide que je viens chercher auprès de vous, qui m'avez lu jusqu'ici :-) A votre bon coeur, et bon week end ! Aurel. PS: certe on est vendredi et je parle d'OpenVZ, mais essayer ne pas trop troller, des fois que certains trouvent le sujet propice... :-)

AltStyle によって変換されたページ (->オリジナル) /