Datenverkehr mit Zugriffssteuerungslisten (ACLs) steuern

Mit der Einführung des Secure-by-Default-Netzwerks ist es nicht mehr empfehlenswert, die Standard-Netzwerk-ACLs zu ändern. Stattdessen können Sie Netzwerke mit Hilfe von VPC-Sicherheitsgruppen verwalten.

Weitere Informationen über Secure by Default finden Sie unter den folgenden Links.

Wenn Ihr Cluster mit der Version 1.29 oder früher erstellt wurde, lesen Sie die folgenden Links.

Überblick über ACLs

Wenn Sie benutzerdefinierte ACLs erstellen, wird nur der in den ACL-Regeln angegebene Netzwerkverkehr zu und von Ihren VPC-Subnetzen zugelassen. Alle anderen Daten, die nicht in den ACLs angegeben sind, wie z. B. Cluster-Integrationen mit Diensten von Drittanbietern, werden für die Subnetze blockiert.

Ebene der Anwendung
Teilnetz der virtuellen privaten Cloud
Standardverhalten
Wenn Sie eine VPC erstellen, wird eine Standard-ACL im Format allow-all-network-acl-<VPC_ID> für die VPC erstellt. Die ACL enthält eine Regel für eingehende Daten und eine Regel für abgehende Daten, die den gesamten Datenverkehr zu und von Ihren Teilnetzen zulassen. Jedes Teilnetz, das Sie in der VPC erstellen, wird standardmäßig dieser ACL zugeordnet. ACL-Regeln werden in einer bestimmten Reihenfolge angewendet. Wenn Sie durch das Erstellen einer Regel für eingehenden oder abgehenden Datenverkehr den Datenverkehr in einer Richtung zulassen, müssen Sie auch eine Regel für Antworten in der umgekehrten Richtung erstellen, da Antworten nicht automatisch zugelassen werden.
Anwendungsfall
Wenn Sie angeben möchten, welcher Datenverkehr bei den Workerknoten in Ihren Teilnetzen zugelassen ist, können Sie eine angepasste ACL für jedes Teilnetz im VPC erstellen. Sie können z. B. die folgende Gruppe von ACL-Regeln erstellen, die den größten Teil des eingehenden und abgehenden Netzverkehrs eines Clusters blockieren, die aber gleichzeitig die Kommunikation zulassen, die für den Cluster erforderlich ist.
Erforderlicher Verkehr für Cluster
Wenn Sie benutzerdefinierte ACLs verwenden, müssen Sie ausgehenden Datenverkehr von allen Teilnetzen zu den folgenden Endpunkten zulassen.
  • Alle Subnetze in der VPC
Einschränkungen
Wenn Sie mehrere Cluster erstellen, die dieselben Teilnetze in einer VPC verwenden, können Sie keine ACLs verwenden, um den Datenverkehr zwischen den Clustern zu steuern, da sie dieselben Teilnetze gemeinsam nutzen. Sie können die Calico-Netzrichtlinien verwenden, um Ihre Cluster im privaten Netz zu isolieren.