ACL を使用したトラフィックの制御

Virtual Private Cloud

VPCクラスター向けの「Secure by Default」ネットワーク機能の導入に伴い、 IBM では、デフォルトのネットワークACLを変更することを推奨しなくなりました。 ネットワークトラフィックは、VPCセキュリティグループを使用して管理する必要があります。 この情報はあくまで参考として提供されるものです。 VPC ACL を使用する場合は、提供されている設定をカスタマイズする必要がある場合があり、これらの ACL によって環境内で発生した問題については、お客様ご自身の責任となります。

「Secure by Default」の詳細については、以下のリソースを参照してください。

クラスタがバージョン 1.29 以前で作成された場合、明示的に「Secure by Default」を有効にしていない限り、この機能への切り替えは行われていません。 「デフォルトでセキュア」に切り替えるには、「 既存のクラスターでデフォルトでセキュアを有効にする 」を参照してください。

ACLの概要

カスタムACLを作成した場合、そのACLルールで指定されたネットワークトラフィックのみが、VPCサブネットとの間で許可されます。 ACLで指定されていないその他のすべてのトラフィック(サードパーティ製サービスとのクラスタ連携など)は、指定されたサブネットへの流入および流出がブロックされます。

アプリケーションのレベル
仮想プライベート・クラウド・サブネット
デフォルトの動作
VPC を作成すると、VPC のデフォルト ACL が allow-all-network-acl-<VPC_ID> のフォーマットで作成されます。 この ACL には、サブネットとの間のすべてのトラフィックを許可するインバウンド・ルールとアウトバウンド・ルールが含まれます。 VPC に作成するサブネットは、デフォルトでこの ACL にアタッチされます。 ACL ルールは、特定の順序で適用されます。 インバウンド・ルールまたはアウトバウンド・ルールを作成して 1 方向のトラフィックを許可する場合、反対方向の応答は自動的に許可されないので、応答用のルールも作成する必要があります。
ユース・ケース
VPC サブネット上のワーカー・ノードに許可されるトラフィックを指定するには、VPC 内のサブネットごとにカスタム ACL を作成します。 例えば、以下の ACL ルール・セットを作成することで、クラスターのほとんどのインバウンド/アウトバウンド・ネットワーク・トラフィックをブロックしつつも、クラスターが機能するために必要な通信は許可することができます。
クラスタに必要なトラフィック
カスタムACLを使用する場合は、少なくともすべてのサブネットから以下のエンドポイントへの送信トラフィックを許可する必要があります。
  • VPC内のその他のすべてのサブネット
制限
1 つの VPC 内で同じサブネットを使用する複数のクラスターを作成する場合、それらのクラスターは同じサブネットを共有するため、ACL を使用してクラスター間のトラフィックを制御することはできません。 「Secure by Default」セキュリティグループがこの分離を処理します。