使用 ACL 控制資料流量

隨著 Secure by Default 網路的導入,不再建議變更預設網路 ACL。 相反,您可以使用 VPC 安全群組來管理網路。

如需有關 Secure by Default 的詳細資訊,請檢閱下列連結。

如果您的群集是在 1.29 及更早版本建立的,請檢閱下列連結。

ACL 概觀

如果您建立自訂 ACL,則只允許 ACL 規則中指定的網路流量進出您的 VPC 子網路。 ACL 未指定的所有其他流量,例如與第三方服務的群集整合,都會封鎖子網路。

應用程式層次
虛擬私有雲子網路
預設行為
當您建立 VPC 時,會以 allow-all-network-acl-<VPC_ID> 的格式為 VPC 建立預設 ACL。 ACL 包含入埠規則及出埠規則,可允許與您子網路之間的所有往來資料流量。 依預設,您在 VPC 中建立的任何子網路都會連接至這個 ACL。 ACL 規則會以特定順序套用。 當您透過建立入埠或出埠規則來容許單向資料流量時,也必須建立反向回應的規則,因為不會自動允許回應。
使用案例
如果您想要指定哪些資料流量允許送往 VPC 子網路上的工作者節點,可以為 VPC 中的每個子網路建立自訂 ACL。 例如,您可以建立下列 ACL 規則集,以封鎖叢集的大部分入埠及出埠網路資料流量,同時允許叢集運作所需的通訊。
群集所需的流量
如果使用自訂 ACL,則必須允許從所有子網路到下列端點的出站流量。
  • VPC 中的所有子網路
限制
如果在一個 VPC 中建立使用相同子網路的多個群集,就無法使用 ACL 控制群集間的流量,因為它們共用相同的子網路。 您可以使用 Calico 網路原則來隔離專用網路上的叢集。