Contrôle du trafic avec des listes de contrôle d'accès

Avec l'introduction du réseau sécurisé par défaut, il n'est plus recommandé de modifier les listes de contrôle d'accès au réseau par défaut. Au lieu de cela, vous pouvez gérer la mise en réseau en utilisant des groupes de sécurité VPC.

Pour plus d'informations sur Secure by Default, consultez les liens suivants.

Si votre cluster a été créé avec la version 1.29 ou une version antérieure, consultez les liens suivants.

Vue d'ensemble des ACL

Si vous créez des ACL personnalisées, seul le trafic réseau spécifié dans les règles ACL est autorisé à destination et en provenance de vos sous-réseaux VPC. Tout autre trafic non spécifié dans les ACL, tel que les intégrations de clusters avec des services tiers, est bloqué pour les sous-réseaux.

Niveau d'application
Sous-réseau de cloud privé virtuel
Comportement par défaut
Lorsque vous créez un VPC, une liste de contrôle d'accès par défaut est créée au format allow-all-network-acl-<VPC_ID> pour le VPC. La liste de contrôle d'accès comprend une règle entrante et une règle sortante qui autorisent l'ensemble du trafic vers et depuis vos sous-réseaux. Les sous-réseaux que vous créez dans le VPC sont connectés à cette liste de contrôle d'accès par défaut. Les règles de liste de contrôle d'accès sont appliquées au trafic dans un ordre précis. Lorsque vous autorisez le trafic dans une direction en créant une règle entrante ou sortante, vous devez également créer une règle pour les réponses dans la direction opposée car les réponses ne sont pas automatiquement autorisées.
Cas d'utilisation
Si vous souhaitez spécifier le trafic qui est autorisé vers les noeuds worker présents sur vos sous-réseaux VPC, vous pouvez créer une liste de contrôle d'accès personnalisée pour chaque sous-réseau dans le VPC. Par exemple, vous pouvez créer l'ensemble de règles ACL ci-après pour bloquer la plupart du trafic réseau entrant et sortant tout en autorisant la communication qui est nécessaire au bon fonctionnement du cluster.
Trafic requis pour les clusters
Si vous utilisez des listes de contrôle d'accès personnalisées, vous devez autoriser le trafic sortant de tous les sous-réseaux vers les points d'extrémité suivants.
  • Tous les sous-réseaux du VPC
Limitations
Si vous créez plusieurs clusters qui utilisent les mêmes sous-réseaux dans un VPC, vous ne pouvez pas utiliser les ACL pour contrôler le trafic entre les clusters car ils partagent les mêmes sous-réseaux. Vous pouvez utiliser des règles réseau Calico pour isoler vos clusters sur le réseau privé.