Acceso a Container Registry a través de un cortafuegos
Para autorizar a los nodos de trabajo a comunicarse con IBM Cloud® Container Registry, debe permitir el tráfico de red saliente desde los nodos de trabajo a las regiones de IBM Cloud Container Registry.
Si utilizas IBM Cloud Kubernetes Service o Red Hat® OpenShift® on IBM Cloud®, la conexión a Container Registry es privada por defecto. Por lo tanto, no es necesario permitir el acceso público a Container Registry. Para obtener más información
sobre la conectividad privada, consulte Conexión de red privada a registros de icr.io.
Puede configurar el cortafuegos para permitir conexiones con Container Registry utilizando un cortafuegos de capa 7 con los dominios listados en la tabla siguiente.
Cuando acceda a IBM Cloud Container Registry a través de la Internet pública, no debe tener ninguna restricción de lista de permisos basada en direcciones IP. Si le preocupa abrir su lista de permitidos, puede configurar el acceso privado a IBM Cloud Container Registry utilizando la red privada IBM Cloud. Consulte Proteger su conexión a Container Registry. No se facilitan listas de direcciones IP porque pueden cambiar con frecuencia.
Además de los siguientes subdominios regionales, también debe permitir el tráfico de sus nodos trabajadores al puerto 443 en todos los subdominios de icr.io para que puedan ser redirigidos a otros subdominios para la
optimización de la entrega. Debe permitir TCP port 443 FROM <each_worker_node_publicIP> TO *.icr.io, donde <each_worker_node_publicIP> es la dirección IP pública para cada nodo trabajador. Si utiliza los
nombres de dominio en desuso, también debe permitir estos dominios.
| Ubicación | Dirección de registro | Direcciones en desuso |
|---|---|---|
| Chennai - Airtel | in.icr.io |
No aplicable |
| Dallas | us.icr.io |
registry.ng.bluemix.net |
| Frankfurt | de.icr.io |
registry.eu-de.bluemix.net |
| Global | icr.io |
registry.bluemix.net |
| Londres | uk.icr.io |
registry.eu-gb.bluemix.net |
| Madrid | es.icr.io |
No aplicable |
| Montreal | ca2.icr.io |
No aplicable |
| Mumbai - Airtel | in2.icr.io |
No aplicable |
| Osaka | jp2.icr.io |
No aplicable |
| Sao Paulo | br.icr.io |
No aplicable |
| Sydney | au.icr.io |
registry.au-syd.bluemix.net |
| Tokio | jp.icr.io |
No aplicable |
| Toronto | ca.icr.io |
No aplicable |
Utilizar una red pública para acceder Container Registry
Usar una red pública para acceder a Container Registry utilizando el dominio icr.io
Si utiliza una red pública para acceder a Container Registry mediante el dominio icr.io, debe añadir los siguientes dominios a las reglas de su cortafuegos:
dd0.icr.iodd2.icr.io
Los usuarios ubicados en China también deben permitir los siguientes dominios:
dd1-icr.ibm-zh.comdd3-icr.ibm-zh.com
También puede añadir caracteres comodín a los dominios de su lista de permitidos, por ejemplo *.icr.io y *.ibm-zh.com.
Uso de una red pública para acceder a regiones de Container Registry
Si utiliza una red pública y reglas de firewall basadas en dominios para acceder a IBM Cloud Container Registry, debe añadir los siguientes dominios a sus reglas de firewall.
| Container Registry a local | Nombre de dominio |
|---|---|
au-syd |
dd0.au.icr.io |
br-sao |
dd0.br.icr.io |
ca-mon |
dd0.ca2.icr.io |
ca-tor |
dd0.ca.icr.io |
eu-de |
dd0.de.icr.io |
eu-es |
dd0.es.icr.io |
eu-gb |
dd0.uk.icr.io |
in-che |
dd0.in.icr.io |
in-mum |
dd0.in2.icr.io |
jp-osa |
dd0.jp2.icr.io |
jp-tok |
dd0.jp.icr.io |
us-south |
dd0.us.icr.io |