如何配置Keepalived配合iptables构建高可用安全防护墙集群

夏静君_8418

夏静君_8418

2026-05-30

505人浏览

原创

keepalived 不提供防火墙功能,但可与 iptables 协同构建高可用安全防护墙集群:keepalived 管理 vip 与主备切换,iptables 实现状态化过滤;需同二层网络、唯一主机名、时间同步、iptables 规则统一分发,并通过 notify 指令在状态变更时校验并同步规则。

如何配置keepalived配合iptables构建高可用安全防护墙集群

Keepalived 本身不直接提供防火墙功能,但它能与 iptables 协同构建高可用安全防护墙集群——核心思路是:用 Keepalived 管理虚拟 IP(VIP)和主备自动切换,用 iptables 实现状态化包过滤与策略控制,两者在各自职责内紧密配合,确保安全策略不随节点切换而失效或错配。

基础环境准备与网络隔离要求

安全防护墙集群要求所有节点处于同一二层网络(如 VPC 子网),且必须满足以下前提:

  • 各节点主机名唯一且与 hostname -f 输出一致,建议通过 /etc/hosts 实现互相解析(避免依赖外部 DNS)
  • 所有节点时间严格同步(推荐使用 chrony 或 ntpdate 定时校准,误差需
  • 关闭 SELinux(setenforce 0 && sed -i 's/SELINUX=enforcing/SELINUX=disabled/' /etc/selinux/config)
  • iptables 规则需持久化(CentOS 7+ 推荐用 iptables-services 包 + service iptables save;或用 iptables-restore 配合脚本加载)

iptables 策略设计要点

作为安全防护墙,iptables 规则必须具备“可迁移性”和“一致性”。关键原则:

星火文档问答
星火文档问答

星火文档问答是基于讯飞星火大模型的AI文档和知识库问答助手。

下载
  • VIP 不参与 NAT 或连接跟踪决策,仅作为入口/出口地址标识;所有 INPUT/FORWARD 规则应基于物理接口(如 -i eth0)或子网段(如 -s 192.168.10.0/24),而非绑定 VIP 的接口别名
  • 显式放行 VRRP 协议流量:iptables -A INPUT -d 224.0.0.18 -p vrrp -j ACCEPT(VRRP 默认组播地址)
  • 若启用非默认端口健康检查(如自定义 HTTP 探针),需额外放行对应端口(如 -p tcp --dport 8080)
  • 禁用系统默认的 FORWARD DROP(除非明确启用路由转发),安全墙通常工作在 L3/L4 边界,规则应聚焦于 INPUT 和 OUTPUT

Keepalived 配置关键项(含安全加固)

配置文件 /etc/keepalived/keepalived.conf 中需特别注意以下安全相关设置:

  • 禁用明文 SMTP 邮件告警:生产环境建议注释掉 notification_email 及 smtp_server 段,改用本地日志 + 外部日志平台告警(如 rsyslog 转发至 ELK)
  • 强制认证机制:每个 vrrp_instance 必须配置 authentication { auth_type PASS; auth_pass xxxxx; },密码长度 ≥8 位,避免弱口令
  • 限制 VRRP 组播范围:不使用默认 vrrp_mcast_group4 224.0.0.18 全局设置,改为在实例内指定,或结合 iptables 限制接收源:iptables -A INPUT -s ! 192.168.10.0/24 -d 224.0.0.18 -j DROP
  • 禁用非必要模块:如无需 LVS 调度,删除或注释整个 LVS CONFIGURATION 段,减小攻击面

主备切换时的 iptables 同步保障

Keepalived 切换 VIP 本身不触发 iptables 规则变更,因此必须确保两节点规则完全一致。推荐做法:

  • 将 iptables 规则导出为脚本(iptables-save > /etc/sysconfig/iptables-rules.sh),并纳入 Ansible/Puppet 等配置管理工具统一分发
  • 利用 Keepalived 的 notify_master/notify_backup 指令,在状态变更时执行校验脚本:
    notify_master "/usr/local/bin/check-iptables-sync.sh && systemctl restart iptables"
  • 检查脚本应比对 iptables-save 输出的 MD5 值,并在不一致时触发告警或自动回滚

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

437

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

880

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

2672

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

896

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

789

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

414

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

2416

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

4452

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

727

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
小皮面板使用视频教程
小皮面板使用视频教程

共30课时 | 21.6万人学习