Acceso a Container Registry a través de un cortafuegos

Para autorizar a los nodos de trabajo a comunicarse con IBM Cloud® Container Registry, debe permitir el tráfico de red saliente desde los nodos de trabajo a las regiones de IBM Cloud Container Registry.

Si utilizas IBM Cloud Kubernetes Service o Red Hat® OpenShift® on IBM Cloud®, la conexión a Container Registry es privada por defecto. Por lo tanto, no es necesario permitir el acceso público a Container Registry. Para obtener más información sobre la conectividad privada, consulte Conexión de red privada a registros de icr.io.

Puede configurar el cortafuegos para permitir conexiones con Container Registry utilizando un cortafuegos de capa 7 con los dominios listados en la tabla siguiente.

Cuando acceda a IBM Cloud Container Registry a través de la Internet pública, no debe tener ninguna restricción de lista de permisos basada en direcciones IP. Si le preocupa abrir su lista de permitidos, puede configurar el acceso privado a IBM Cloud Container Registry utilizando la red privada IBM Cloud. Consulte Proteger su conexión a Container Registry. No se facilitan listas de direcciones IP porque pueden cambiar con frecuencia.

Además de los siguientes subdominios regionales, también debe permitir el tráfico de sus nodos trabajadores al puerto 443 en todos los subdominios de icr.io para que puedan ser redirigidos a otros subdominios para la optimización de la entrega. Debe permitir TCP port 443 FROM <each_worker_node_publicIP> TO *.icr.io, donde <each_worker_node_publicIP> es la dirección IP pública para cada nodo trabajador. Si utiliza los nombres de dominio en desuso, también debe permitir estos dominios.

Direcciones para el tráfico Container Registry
Ubicación Dirección de registro Direcciones en desuso
Chennai - Airtel in.icr.io No aplicable
Dallas us.icr.io registry.ng.bluemix.net
Frankfurt de.icr.io registry.eu-de.bluemix.net
Global icr.io registry.bluemix.net
Londres uk.icr.io registry.eu-gb.bluemix.net
Madrid es.icr.io No aplicable
Montreal ca2.icr.io No aplicable
Mumbai - Airtel in2.icr.io No aplicable
Osaka jp2.icr.io No aplicable
Sao Paulo br.icr.io No aplicable
Sydney au.icr.io registry.au-syd.bluemix.net
Tokio jp.icr.io No aplicable
Toronto ca.icr.io No aplicable

Utilizar una red pública para acceder Container Registry

Usar una red pública para acceder a Container Registry utilizando el dominio icr.io

Si utiliza una red pública para acceder a Container Registry mediante el dominio icr.io, debe añadir los siguientes dominios a las reglas de su cortafuegos:

  • dd0.icr.io
  • dd2.icr.io

Los usuarios ubicados en China también deben permitir los siguientes dominios:

  • dd1-icr.ibm-zh.com
  • dd3-icr.ibm-zh.com

También puede añadir caracteres comodín a los dominios de su lista de permitidos, por ejemplo *.icr.io y *.ibm-zh.com.

Uso de una red pública para acceder a regiones de Container Registry

Si utiliza una red pública y reglas de firewall basadas en dominios para acceder a IBM Cloud Container Registry, debe añadir los siguientes dominios a sus reglas de firewall.

Añade estos dominios a las reglas de tu cortafuegos para Container Registry
Container Registry a local Nombre de dominio
au-syd dd0.au.icr.io
br-sao dd0.br.icr.io
ca-mon dd0.ca2.icr.io
ca-tor dd0.ca.icr.io
eu-de dd0.de.icr.io
eu-es dd0.es.icr.io
eu-gb dd0.uk.icr.io
in-che dd0.in.icr.io
in-mum dd0.in2.icr.io
jp-osa dd0.jp2.icr.io
jp-tok dd0.jp.icr.io
us-south dd0.us.icr.io