Controllo del traffico con gli ACL

Con l'introduzione della rete Secure by Default, non è più consigliabile modificare le ACL di rete predefinite. È invece possibile gestire la rete utilizzando i gruppi di sicurezza VPC.

Per ulteriori informazioni su Secure by Default, consultate i seguenti link.

Se il cluster è stato creato con la versione 1.29 e precedenti, consultare i seguenti link.

Panoramica delle ACL

Se si creano ACL personalizzate, solo il traffico di rete specificato nelle regole ACL è consentito da e verso le sottoreti VPC. Tutto il traffico non specificato nelle ACL, come le integrazioni del cluster con servizi di terze parti, viene bloccato per le sottoreti.

Livello di applicazione
Sottorete VPC (Virtual Private Cloud)
Comportamento predefinito
Quando si crea una VPC, viene creata una ACL predefinita nel formato allow-all-network-acl-<VPC_ID> per la VPC. L'ACL include una regola in entrata e una in uscita che consente tutto il traffico alle/dalle tue sottoreti. Ogni sottorete che crei nel VPC viene collegata a questo ACL per impostazione predefinita. Le regole ACL vengono applicate in un ordine particolare. Quando si consente il traffico in una direzione creando una regola in entrata o in uscita, è necessario anche creare una regola per le risposte nella direzione opposta perché le risposte non sono consentite automaticamente.
Caso d'uso
Se vuoi specificare quale traffico è consentito ai nodi di lavoro sulle tue sottoreti VPC, puoi creare un ACL personalizzato per ogni sottorete nel VPC. Ad esempio, puoi creare la seguente serie di regole ACL per bloccare la maggior parte del traffico di rete in entrata e in uscita di un cluster, consentendo al tempo stesso la comunicazione necessaria al cluster per funzionare.
Traffico richiesto per i cluster
Se si utilizzano ACL personalizzate, è necessario consentire il traffico in uscita da tutte le sottoreti verso i seguenti endpoint.
  • Tutte le sottoreti della VPC
Limitazioni
Se si creano più cluster che utilizzano le stesse subnet in una VPC, non è possibile utilizzare le ACL per controllare il traffico tra i cluster perché condividono le stesse subnet. Puoi utilizzare le politiche di rete Calico per isolare i tuoi cluster sulla rete privata.