Я использую VirtualBox в качестве поставщика виртуальных машин для Vagrant, где в качестве администратора я установил оба пакета в системе CentOS 7.2. Я широко доверяю безопасности хост-ОС, но цель этих виртуальных машин - дать людям возможность получить root-права и экспериментировать с Linux в довольно безопасной среде.
Я занес в черный список модуль ядра vboxnetflt
, и теперь вы не можете запустить виртуальную машину с мостовой сетью, что оставляет пользователю возможность выбора сетей, которые не подключаются вне хоста или NAT. Однако при использовании NAT на виртуальной машине в хост-системе нет интерфейса, который я могу использовать для межсетевого экрана, и я хотел бы предоставить только белый список систем, с которыми могут общаться гости.
(Очевидно, что нет входящего доступа снаружи хоста, но это исходящие соединения, о которых я беспокоюсь здесь.)
Как лучше всего ограничить то, с чем могут разговаривать эти гости, учитывая, что я не могу установить контроль над содержимым гостя?