使用 ACL 控制資料流量
隨著 Secure by Default 網路的導入,不再建議變更預設網路 ACL。 相反,您可以使用 VPC 安全群組來管理網路。
如需有關 Secure by Default 的詳細資訊,請檢閱下列連結。
如果您的群集是在 1.29 及更早版本建立的,請檢閱下列連結。
ACL 概觀
如果您建立自訂 ACL,則只允許 ACL 規則中指定的網路流量進出您的 VPC 子網路。 ACL 未指定的所有其他流量,例如與第三方服務的群集整合,都會封鎖子網路。
- 應用程式層次
- 虛擬私有雲子網路
- 預設行為
- 當您建立 VPC 時,會以
allow-all-network-acl-<VPC_ID>的格式為 VPC 建立預設 ACL。 ACL 包含入埠規則及出埠規則,可允許與您子網路之間的所有往來資料流量。 依預設,您在 VPC 中建立的任何子網路都會連接至這個 ACL。 ACL 規則會以特定順序套用。 當您透過建立入埠或出埠規則來容許單向資料流量時,也必須建立反向回應的規則,因為不會自動允許回應。 - 使用案例
- 如果您想要指定哪些資料流量允許送往 VPC 子網路上的工作者節點,可以為 VPC 中的每個子網路建立自訂 ACL。 例如,您可以建立下列 ACL 規則集,以封鎖叢集的大部分入埠及出埠網路資料流量,同時允許叢集運作所需的通訊。
- 群集所需的流量
- 如果使用自訂 ACL,則必須允許從所有子網路到下列端點的出站流量。
-
- VPC 中的所有子網路
- 限制
- 如果在一個 VPC 中建立使用相同子網路的多個群集,就無法使用 ACL 控制群集間的流量,因為它們共用相同的子網路。 您可以使用 Calico 網路原則來隔離專用網路上的叢集。