【已评审】支持查询和设置 veth 防火墙及端口黑白名单原子能力

背景

裸金属云环境,增加可信计算功能,使用了Host/BMC通信独立通道。裸金属场景作为业务面与管理面隔离的场景,需要保证带内外的通道隔离,防止Host侧基于此通道,发送管理命令来攻击并控制BMC。需要BMC支持通道使用白名单的方式控制数据流量, 仅处理Host侧过来的可信计算业务数据,丢弃其他访问数据。

关联ISSUE

暂无

整体方案

在原有资源协作接口 bmc.kepler.Systems.Sms.Veth 下新增 FirewallMode 属性表示veth网口通信黑白名单模式,新增 WhiteListPortsBlackListPorts 属性分别表示veth网口允许访问的端口列表和禁止访问的端口列表,支持查询和设置这些属性。

评审点:变更资源协作接口 bmc.kepler.Systems.Sms.Veth

详细描述

变更描述: 接口承载了 veth 网口通信的相关能力,新增的属性都属于 veth 网口通信能力的一部分。
接口链接: bmc.kepler.Systems.Sms.Veth 定义

新增属性

属性名称 签名 只读 变化通知 属性描述 访问权限 属性来源 持久化类型 易变属性
FirewallMode s false false 属性描述,veth网口通信黑白名单模式,取值范围包括[WhiteList, BlackList],默认值为BlackList Read: ReadOnly
Write: SecurityMgmt
接口设置 掉电持久化 false
WhiteListPorts aq false false 属性描述,表示veth网口允许访问的端口列表,每个元素取值范围 1~65535,最多50个元素 Read: ReadOnly
Write: SecurityMgmt
接口设置 掉电持久化 false
BlackListPorts aq false false 属性描述,表示veth网口禁止访问的端口列表,每个元素取值范围 1~65535,最多50个元素 Read: ReadOnly
Write: SecurityMgmt
接口设置 掉电持久化 false

评审结论

同意资源协作接口 bmc.kepler.Systems.Sms.Veth 新增属性 FirewallMode 表示 veth 网口通信黑白名单模式,签名为 s,取值范围包括[WhiteList, BlackList],可读写,读权限为 ReadOnly,写权限为 SecurityMgmt,需要掉电持久化,不发送变化通知,为非易变属性;
同意资源协作接口 bmc.kepler.Systems.Sms.Veth 新增属性 WhiteListPortsBlackListPorts 分别表示veth网口允许和禁止访问的端口列表,签名为 aq,每个元素取值范围 1~65535,最多50个元素,可读写,读权限为 ReadOnly,写权限为 SecurityMgmt,需要掉电持久化,不发送变化通知,为非易变属性;

遗留问题

1、FirewallMode 属性的数据类型修改为 string,取值范围为 [WhiteList, BlackList]
已修改