Control del tráfico con las ACL

Con la introducción de las redes seguras por defecto, ya no se recomienda cambiar las ACL de red por defecto. En su lugar, puede gestionar la red utilizando grupos de seguridad VPC.

Para más información sobre Secure by Default, consulte los siguientes enlaces.

Si su cluster fue creado en la versión 1.29 y anteriores, revise los siguientes enlaces.

Visión general de las ACL

Si crea ACL personalizadas, sólo se permitirá el tráfico de red especificado en las reglas ACL desde y hacia las subredes de su VPC. El resto del tráfico no especificado en las ACL, como las integraciones de clúster con servicios de terceros, se bloquea para las subredes.

Nivel de aplicación
Subred de nube privada virtual
Comportamiento predeterminado
Al crear una VPC, se crea una ACL predeterminada con el formato allow-all-network-acl-<VPC_ID> para la VPC. La ACL incluye una regla de entrada y una regla de salida que permiten todo el tráfico destinado a las subredes y procedente de las mismas. De forma predeterminada, cualquier subred que cree en la VPC se conecta a esta ACL. Las reglas de ACL se aplican en un orden determinado. Si permite el tráfico en una dirección mediante la creación de una regla de entrada o de salida, también debe crear una regla para respuestas en la dirección opuesta, ya que las respuestas no se permiten de forma automática.
Caso de uso
Si desea especificar qué tráfico se permite a los nodos trabajadores en las subredes VPC, puede crear una ACL personalizada para cada subred en la VPC. Por ejemplo, puede crear el siguiente conjunto de reglas de ACL para bloquear la mayor parte del tráfico de red de entrada y de salida de un clúster, al tiempo que permite la comunicación necesaria para que el clúster funcione.
Tráfico necesario para los clusters
Si utiliza ACL personalizadas, debe permitir el tráfico saliente desde todas las subredes a los siguientes puntos finales.
  • Todas las subredes de la VPC
Limitaciones
Si crea varios clústeres que utilizan las mismas subredes en una VPC, no puede utilizar las ACL para controlar el tráfico entre los clústeres porque comparten las mismas subredes. Puede utilizar políticas de red de Calico para aislar sus clústeres en la red privada.