Standardmäßige Aktivierung von Secure für Cluster, die mit 1.29 und früher erstellt wurden

Virtual Private Cloud 1.29 und frühere Versionen

Die folgenden Schritte führen Sie durch die Aktivierung der Sicherheitsgruppenkonfigurationen, die mit Secure by Default eingeführt wurden, auf Clustern, die vor der Version 1.30 erstellt wurden. Im Rahmen des Secure by Default Netzwerkkonzepts wurden neue Konfigurationen und Verhaltensweisen für Sicherheitsgruppen eingeführt, die für neu bereitgestellte VPC-Cluster gelten, die ab Version 1.30 erstellt wurden. Cluster, die in den Versionen 1.29 und früher erstellt wurden, erhielten bei der Aktualisierung auf 1.30 nicht die standardmäßig sicheren Sicherheitsgruppenkonfigurationen.

Die Aktivierung der Option "Standardmäßig sichern" ist permanent und irreversibel. Im Rahmen des Aktivierungsprozesses müssen Sie alle Worker-Knoten in Ihrem Cluster austauschen. Aktivieren Sie die Option "Standardmäßig sichern" nur, wenn dies von Vorteil ist. Beachten Sie, dass ein Zugriff auf die Lastausgleichsfunktionen möglicherweise erst dann möglich ist, nachdem Sie alle Worker ersetzt haben. Weitere Informationen finden Sie unter Standardmäßig sicher.

Vorbereitungen für die Aktivierung von Secure by Default

Wenn Sie in Ihrem Cluster standardmäßig die Option "Sicher" aktivieren, wird nur der für den Betrieb des Clusters erforderliche Datenverkehr zugelassen, alle anderen Zugriffe werden blockiert.

  • Vergewissern Sie sich, dass Ihr Cluster über eine Version verfügt, die standardmäßig Secure unterstützt. Aktualisieren Sie Ihren Cluster mindestens auf die Version 1.30.

  • Stellen Sie sicher, dass Ihr Cluster nicht bereits standardmäßig gesichert ist. Sie können dies herausfinden, indem Sie ' ibmcloud ks cluster get ausführen und die Ausgabe überprüfen.

  • Vergewissern Sie sich, dass sich keiner Ihrer Arbeitsknoten derzeit im Bereitstellungsstatus befindet.

    Retrieving cluster CLUSTER...
    OK
    Name:                           CLUSTER
    ID:                             CLUSTER
    State:                          normal
    Status:                         All Workers Normal
    ...
    Secure By Default Networking:   enabled
    Outbound Traffic Protection:    enabled
    
  • Stellen Sie sicher, dass Sie keines der folgenden Kontingente überschreiten werden. Wenn eines der folgenden Kontingente überschritten wird, schlägt der Aktivierungsprozess fehl. Weitere Informationen finden Sie unter VPC-Quoten.

    • Ihre VPC darf nicht mehr als 25 Cluster umfassen. Bei jeder Cluster-Erstellung werden Sicherheitsgruppen hinzugefügt, und eine VPC unterstützt maximal 100 Sicherheitsgruppen. Diese Grenze wird bei etwa 33 Clustern erreicht, daher werden maximal 25 Cluster pro VPC empfohlen.
    • Sie müssen 95 oder weniger Sicherheitsgruppen in Ihrer VPC haben. Sie können maximal 100 Sicherheitsgruppen in einer VPC haben. Durch die standardmäßige Aktivierung von secure werden 4 Sicherheitsgruppen erstellt. Wenn Sie bereits annähernd 100 Sicherheitsgruppen haben, sollten Sie diese reduzieren oder konsolidieren, bevor Sie fortfahren.
    • Sie müssen 4 oder weniger Sicherheitsgruppen für Ihre Clusterarbeiter haben. Clusterarbeiter können bis zu 5 Sicherheitsgruppen haben. Wenn Sie "Sicher" standardmäßig aktivieren, wird eine Sicherheitsgruppe zu Ihren Mitarbeitern hinzugefügt.
  • Wenn Sie benutzerdefinierte Sicherheitsgruppenregeln für Ihre bestehende Clustermitarbeiter-Sicherheitsgruppe (kube-<clusterID>) haben, werden diese während der Aktivierung entfernt. Wenn Sie diese Regeln beibehalten wollen, notieren Sie sie im Voraus und fügen Sie sie nach der Freigabe hinzu.

Was passiert, wenn ich standardmäßig "sicher" aktiviere?

Wenn Sie die standardmäßige Sicherheit aktivieren, werden die folgenden standardmäßigen Sicherheitsgruppen erstellt oder aktualisiert.

Änderungen der Sicherheitsgruppe bei der Aktivierung von standardmäßig sicher
Sicherheitsgruppe Beschreibung der Änderungen
kube-<clusterID> Die Sicherheitsgruppe der Cluster-Arbeiter (kube-<clusterID>) wird zurückgesetzt. Diese Sicherheitsgruppe ist mit den Arbeitern Ihres Clusters verbunden. In der Regel existiert diese Gruppe bereits. Wenn Ihre Mitarbeiter jedoch derzeit nur Ihre eigenen benutzerdefinierten Sicherheitsgruppen verwenden, wurde diese Sicherheitsgruppe bei der ursprünglichen Erstellung Ihres Clusters nicht erstellt. In diesem Fall wird diese Gruppe erstellt. Alle vorhandenen Regeln werden entfernt und die neuen Regeln der Sicherheitsgruppe "Standardmäßig sicher" werden zu dieser Sicherheitsgruppe hinzugefügt. Load Balancer wenden die Regeln sowohl auf die Cluster Worker- als auch auf die Load Balancer-Sicherheitsgruppen an.
kube-vpegw-<clusterID> Eine neue Sicherheitsgruppe für Ihr Master-VPE-Gateway wird erstellt. Alle bestehenden Regeln werden entfernt. Da es sich um eine neue Gruppe handelt, gibt es höchstwahrscheinlich keine Regeln.
kube-vpegw-<vpcID> Eine neue Sicherheitsgruppe für Ihre gemeinsamen VPE-Gateways. Diese Sicherheitsgruppe ist möglicherweise bereits vorhanden, wenn in Ihrer VPC standardmäßig sichere Cluster vorhanden sind. Da diese Gruppe von allen Clustern gemeinsam genutzt wird, wird sie nur einmal erstellt. Die bisherige VPE-Gateway-Sicherheitsgruppe (kube-<vpcID>) wird aus allen IBM gemeinsamen VPE-Gateways entfernt und durch die neue gemeinsame VPE-Gateway-Sicherheitsgruppe (kube-vpegw-<vpcID>) ersetzt. Dies könnte bereits geschehen sein, wenn Sie in Ihrer VPC andere sichere Standardcluster mit 1.30 und höher haben.
kube-lbaas-<clusterID> Eine neue Sicherheitsgruppe für Ihre Load Balancer. Die Sicherheitsgruppen, die mit Ihren Load Balancern (NLB und ALB) verbunden sind, werden aktualisiert. Die bisherige Load Balancer-Sicherheitsgruppe (kube-<vpcID>) wird von Ihren Load Balancern entfernt und durch die neue Load Balancer-Sicherheitsgruppe (kube-lbaas-<clusterID>) ersetzt. Wenn die vorherige Sicherheitsgruppe auf einem Load Balancer nicht vorhanden ist, wird keine Aktion durchgeführt. Nur IBM Load Balancer und Sicherheitsgruppen sind betroffen. Benutzerdefinierte Sicherheitsgruppen werden nicht entfernt oder ersetzt.
kube-<vpcID> Die bisherige VPE-Gateway-Sicherheitsgruppe (kube-<vpcID>) wird von Ihrem Master-VPE-Gateway entfernt und durch die neue Master-VPE-Gateway-Sicherheitsgruppe (kube-vpegw-<clusterID>) ersetzt.
Standard-VPC-Sicherheitsgruppe Die Standard-VPC-Sicherheitsgruppe wird nicht mehr verwendet.
Benutzerdefinierte Sicherheitsgruppen Alle benutzerdefinierten Sicherheitsgruppen, die mit Cluster-Arbeitsknoten verbunden sind, werden mit den neuen Arbeitern verbunden. Benutzerdefinierte Sicherheitsgruppen werden nicht entfernt oder ersetzt.

In welcher Reihenfolge werden die Änderungen vorgenommen?

Die folgenden Vorgänge werden ausgeführt, wenn Sie Ihren Cluster standardmäßig auf sicher aktualisieren.

  1. Die folgenden standardmäßig sicheren Sicherheitsgruppen werden erstellt, wenn sie noch nicht vorhanden sind.

    • kube-<clusterID>
    • kube-vpegw-<clusterID
    • kube-vpegw-<vpcID>
    • kube-lbaas-<clusterID>
  2. Die mit Ihren VPE-Gateways verbundenen Sicherheitsgruppen werden aktualisiert. Nur IBM Gateways und Sicherheitsgruppen sind davon betroffen. Benutzerdefinierte Sicherheitsgruppen sind davon nicht betroffen. Wenn die vorherige Sicherheitsgruppe auf einem Gateway nicht vorhanden ist, wird keine Aktion durchgeführt.

  3. Die bisherige VPE-Gateway-Sicherheitsgruppe (kube-<vpcID>) wird von Ihrem Master-VPE-Gateway entfernt und durch die neue Master-VPE-Gateway-Sicherheitsgruppe (kube-vpegw-<clusterID>) ersetzt.

  4. Die bisherige VPE-Gateway-Sicherheitsgruppe (kube-<vpcID>) wird aus allen IBM gemeinsamen VPE-Gateways entfernt und durch die neue gemeinsame VPE-Gateway-Sicherheitsgruppe (kube-vpegw-<vpcID>) ersetzt. Dies kann bereits geschehen sein, wenn Sie andere standardmäßig sichere Cluster in Ihrer VPC haben.

  5. Die Sicherheitsgruppen, die mit Ihren Load Balancern (NLB & ALB) verbunden sind, werden aktualisiert. Nur IBM Load Balancer und Sicherheitsgruppen werden aktualisiert. Benutzerdefinierte Sicherheitsgruppen sind davon nicht betroffen. Wenn die vorherige Sicherheitsgruppe auf einem Load Balancer nicht vorhanden ist, wird keine Aktion durchgeführt.

  6. Die bisherige Load-Balancer-Sicherheitsgruppe (kube-<vpcID>) wird aus Ihren Load-Balancern entfernt und durch die neue Load-Balancer-Sicherheitsgruppe (kube-lbaas-<clusterID>) ersetzt

  7. Die Sicherheitsgruppe der Cluster-Arbeiter (kube-<clusterID>) wird zurückgesetzt.

    • Alle bestehenden Regeln werden entfernt.
    • Neue Regeln für standardmäßig sichere Sicherheitsgruppen wurden hinzugefügt.
  8. Load Balancer-Regeln werden sowohl auf die Cluster Worker- als auch auf die Load Balancer-Sicherheitsgruppen angewendet.

  9. Die Sicherheitsgruppe des Master-VPE-Gateways wird zurückgesetzt.

    • Alle bestehenden Regeln werden entfernt. Da diese jedoch neu erstellt wurde (in Schritt 1), gibt es normalerweise keine Regeln.
    • Die neuen standardmäßigen Sicherheitsgruppenregeln werden hinzugefügt.

Die vorherigen Schritte werden automatisch durchgeführt. Bei Clustern, die vor Secure erstellt wurden, ist den Workern jedoch standardmäßig die Standard-VPC-Sicherheitsgruppe zugeordnet. Diese Sicherheitsgruppe muss entfernt werden, kann aber nicht durch die von IBM bereitgestellte Automatisierung entfernt werden. Daher müssen Sie Ihre Mitarbeiter manuell ersetzen, um den Aktualisierungsprozess abzuschließen. Während eines Worker Replacements finden die folgenden Aktualisierungen statt.

  1. Die Sicherheitsgruppe des Cluster-Arbeiters (kube-<clusterID>) und alle zuvor hinzugefügten benutzerdefinierten Sicherheitsgruppen werden an den neuen Arbeiter angehängt.

  2. Die Standard-VPC-Sicherheitsgruppe wird nicht mehr verwendet.

Standardmäßig sicher aktivieren

Führen Sie die folgenden Schritte aus, um die Konfiguration der standardmäßigen Sicherheitsgruppe auf Ihren Cluster anzuwenden.

  1. Führen Sie den folgenden Befehl aus.

    ibmcloud ks vpc secure-by-default enable --cluster <CLUSTER ID> [--disable-outbound-traffic-protection][-f]
    
  2. Warten Sie, bis der Prozess abgeschlossen ist. Wie lange es dauert, bis Ihr Cluster standardmäßig gesichert ist, hängt von einer Reihe von Faktoren ab. Normalerweise ist es in weniger als 5 Minuten erledigt. Sie können überprüfen, ob der Prozess abgeschlossen ist, indem Sie Ihre neuen Sicherheitsgruppen untersuchen.

    • Ihre Master-VPE-Gateway-Sicherheitsgruppe kube-vpegw-CLUSTERID enthält Regeln.
    • Ihre Load Balancer-Sicherheitsgruppe kube-lbaas-CLUSTERID enthält Regeln.
  3. Ersetzen Sie alle Worker Nodes in Ihrem Cluster.

    ibmcloud ks worker replace --cluster CLUSTER --worker WORKER -f