Datenverkehr mit Zugriffssteuerungslisten (ACLs) steuern

Virtual Private Cloud

Mit der Einführung von Secure by Default-Netzwerken für VPC-Cluster empfiehlt IBM nicht mehr, die standardmäßigen Netzwerk-ACLs zu ändern. Der Netzwerkverkehr sollte mithilfe von VPC-Sicherheitsgruppen verwaltet werden. Diese Informationen dienen ausschließlich zu Referenzzwecken. Wenn Sie sich für die Verwendung von VPC-ACLs entscheiden, müssen Sie möglicherweise die bereitgestellten Einstellungen anpassen und sind für alle Probleme in Ihrer Umgebung verantwortlich, die durch diese ACLs verursacht werden.

Weitere Informationen zu Secure by Default finden Sie in den folgenden Ressourcen.

Wenn Ihr Cluster in Version 1.29 oder einer früheren Version erstellt wurde, wurde er nicht auf Secure by Default umgestellt, es sei denn, Sie haben Secure by Default ausdrücklich aktiviert. Um auf Secure by Default umzustellen, lesen Sie den Abschnitt Secure by Default für bestehende Cluster aktivieren.

Überblick über ACLs

Wenn Sie benutzerdefinierte ACLs erstellen, ist nur der Netzwerkverkehr zu und von Ihren VPC-Subnetzen zulässig, der in den ACL-Regeln festgelegt ist. Der gesamte übrige Datenverkehr, der nicht in den ACLs angegeben ist, wie beispielsweise Cluster-Integrationen mit Diensten von Drittanbietern, wird beim Ein- und Ausgang des angegebenen Subnetzes blockiert.

Ebene der Anwendung
Teilnetz der virtuellen privaten Cloud
Standardverhalten
Wenn Sie eine VPC erstellen, wird eine Standard-ACL im Format allow-all-network-acl-<VPC_ID> für die VPC erstellt. Die ACL enthält eine Regel für eingehende Daten und eine Regel für abgehende Daten, die den gesamten Datenverkehr zu und von Ihren Teilnetzen zulassen. Jedes Teilnetz, das Sie in der VPC erstellen, wird standardmäßig dieser ACL zugeordnet. ACL-Regeln werden in einer bestimmten Reihenfolge angewendet. Wenn Sie durch das Erstellen einer Regel für eingehenden oder abgehenden Datenverkehr den Datenverkehr in einer Richtung zulassen, müssen Sie auch eine Regel für Antworten in der umgekehrten Richtung erstellen, da Antworten nicht automatisch zugelassen werden.
Anwendungsfall
Wenn Sie angeben möchten, welcher Datenverkehr bei den Workerknoten in Ihren Teilnetzen zugelassen ist, können Sie eine angepasste ACL für jedes Teilnetz im VPC erstellen. Sie können z. B. die folgende Gruppe von ACL-Regeln erstellen, die den größten Teil des eingehenden und abgehenden Netzverkehrs eines Clusters blockieren, die aber gleichzeitig die Kommunikation zulassen, die für den Cluster erforderlich ist.
Erforderlicher Verkehr für Cluster
Wenn Sie benutzerdefinierte ACLs verwenden, müssen Sie mindestens den ausgehenden Datenverkehr von allen Subnetzen zu den folgenden Endpunkten zulassen.
  • Alle anderen Subnetze in der VPC
Einschränkungen
Wenn Sie mehrere Cluster erstellen, die dieselben Teilnetze in einer VPC verwenden, können Sie keine ACLs verwenden, um den Datenverkehr zwischen den Clustern zu steuern, da sie dieselben Teilnetze gemeinsam nutzen. Secure by Default-Sicherheitsgruppen sorgen für diese Isolierung.