Datenverkehr mit Zugriffssteuerungslisten (ACLs) steuern
Mit der Einführung des Secure-by-Default-Netzwerks ist es nicht mehr empfehlenswert, die Standard-Netzwerk-ACLs zu ändern. Stattdessen können Sie Netzwerke mit Hilfe von VPC-Sicherheitsgruppen verwalten.
Weitere Informationen über Secure by Default finden Sie unter den folgenden Links.
- Verstehen von Secure by Default.
- Verwaltung des Schutzes von ausgehendem Datenverkehr in VPC-Clustern.
Wenn Ihr Cluster mit der Version 1.29 oder früher erstellt wurde, lesen Sie die folgenden Links.
Überblick über ACLs
Wenn Sie benutzerdefinierte ACLs erstellen, wird nur der in den ACL-Regeln angegebene Netzwerkverkehr zu und von Ihren VPC-Subnetzen zugelassen. Alle anderen Daten, die nicht in den ACLs angegeben sind, wie z. B. Cluster-Integrationen mit Diensten von Drittanbietern, werden für die Subnetze blockiert.
- Ebene der Anwendung
- Teilnetz der virtuellen privaten Cloud
- Standardverhalten
- Wenn Sie eine VPC erstellen, wird eine Standard-ACL im Format
allow-all-network-acl-<VPC_ID>für die VPC erstellt. Die ACL enthält eine Regel für eingehende Daten und eine Regel für abgehende Daten, die den gesamten Datenverkehr zu und von Ihren Teilnetzen zulassen. Jedes Teilnetz, das Sie in der VPC erstellen, wird standardmäßig dieser ACL zugeordnet. ACL-Regeln werden in einer bestimmten Reihenfolge angewendet. Wenn Sie durch das Erstellen einer Regel für eingehenden oder abgehenden Datenverkehr den Datenverkehr in einer Richtung zulassen, müssen Sie auch eine Regel für Antworten in der umgekehrten Richtung erstellen, da Antworten nicht automatisch zugelassen werden. - Anwendungsfall
- Wenn Sie angeben möchten, welcher Datenverkehr bei den Workerknoten in Ihren Teilnetzen zugelassen ist, können Sie eine angepasste ACL für jedes Teilnetz im VPC erstellen. Sie können z. B. die folgende Gruppe von ACL-Regeln erstellen, die den größten Teil des eingehenden und abgehenden Netzverkehrs eines Clusters blockieren, die aber gleichzeitig die Kommunikation zulassen, die für den Cluster erforderlich ist.
- Erforderlicher Verkehr für Cluster
- Wenn Sie benutzerdefinierte ACLs verwenden, müssen Sie ausgehenden Datenverkehr von allen Teilnetzen zu den folgenden Endpunkten zulassen.
-
- Alle Subnetze in der VPC
- Einschränkungen
- Wenn Sie mehrere Cluster erstellen, die dieselben Teilnetze in einer VPC verwenden, können Sie keine ACLs verwenden, um den Datenverkehr zwischen den Clustern zu steuern, da sie dieselben Teilnetze gemeinsam nutzen. Sie können die Calico-Netzrichtlinien verwenden, um Ihre Cluster im privaten Netz zu isolieren.