在您的允許清單中開啟所需的埠號和 IP 位址
經典簇
此白名單資訊僅適用於經典叢集。 關於 VPC 叢集,請參閱《 在 VPC 叢集的允許清單中開啟必要的埠號與 IP 位址 》。
請檢視以下這些情況,您可能需要為您的 IBM Cloud® Kubernetes Service 叢集在允許清單中開啟特定的埠號和 IP 位址。
- 企業白名單:若企業網路政策透過代理伺服器或白名單,阻止您的本地系統存取公共端點,您必須允許從本地系統執行
ibmcloud、ibmcloud ks、ibmcloud cr、kubectl及calicoctl等指令。 - 閘道設備白名單:若您在 IBM Cloud 基礎架構帳戶的公共或私有網路中設定了白名單(例如 VRA),則必須開放 IP 範圍、埠號及通訊協定,以允許工作節點與主節點、基礎架構資源以及其他 IBM Cloud 服務進行通訊。 此外,還可以開啟埠以容許送入資料流量流至公開叢集裡應用程式的服務。
- Calico 網路政策:若您使用 Calico 中的網路政策作為白名單來限制所有工作節點的出站流量,則必須允許工作節點存取叢集運作所需的資源。
- 其他服務或網路允許清單:若要讓您的叢集能夠存取在 IBM Cloud 內部或外部,或位於本地網路中,且受允許清單保護的服務,您必須將工作節點的 IP 位址新增至該允許清單中。
在企業允許清單中開啟埠口
若企業網路政策透過代理伺服器或允許清單,阻止您的本地系統存取公共端點,您必須允許從本地系統執行 ibmcloud, ibmcloud ks 以及 ibmcloud cr 指令、kubectl 指令 及 calicoctl 指令。
在白名單後方執行 ibmcloud、ibmcloud ks 及 ibmcloud cr 指令
若企業網路政策透過代理伺服器或白名單,阻止您的本地系統存取公共端點,則要執行 ibmcloud、ibmcloud ks 及 ibmcloud cr 指令,您必須允許 TCP 存取 IBM Cloud、IBM Cloud Kubernetes Service 及 IBM Cloud Container Registry。
-
請在您的允許清單中,允許透過 443 號埠存取
cloud.ibm.com。 -
藉由此 API 端點登入 IBM Cloud 來驗證您的連線。
ibmcloud login -a https://cloud.ibm.com/ -
請在您的允許清單中,允許透過 443 號埠存取
containers.cloud.ibm.com。 -
驗證連線。 若存取權限已正確設定,輸出結果中將顯示各區域。
curl https://containers.cloud.ibm.com/v1/zones輸出範例
[{"id":"mon01","metro":""},{"id":"tor01","metro":""},{"id":"wdc04","metro":"Washington D.C."},{"id":"wdc06","metro":"Washington D.C."},{"id":"wdc07","metro":"Washington D.C."}] -
容許存取您計劃在允許清單中的埠 443 上使用的 IBM Cloud Container Registry 地區。 全球登錄會儲存 IBM 提供的公用映像檔,地區登錄會儲存您自己的專用或公用映像檔。
-
透過 列出容器登錄名稱空間來驗證連線。
從容許清單後面執行 kubectl 指令
若企業網路政策透過代理伺服器或允許清單,阻止您的本地系統存取公共端點,則為執行 kubectl 指令,您必須允許 TCP 存取該叢集。
建立叢集時,服務端點 URL 中的埠號會從 30000 至 32767 之間隨機分配。 您可以選擇為任何可能建立的叢集開啟 30000-32767 號埠範圍,或者選擇允許存取特定的現有叢集。
開始之前,請容許執行 ibmcloud ks 指令的存取。
若要容許存取特定叢集,請執行下列動作:
-
登入 IBM Cloud CLI。 系統提示時,請輸入您的 IBM Cloud 認證。 如果您有聯合帳戶,請包含
--sso選項。ibmcloud login [--sso] -
如果叢集位於
default以外的資源群組中,請將目標設為該資源群組。 若要查看每一個叢集所屬的資源群組,請執行ibmcloud ks cluster ls。 附註:您必須至少具有資源群組的檢視者角色。ibmcloud target -g <resource_group_name> -
取得叢集的名稱。
ibmcloud ks cluster ls -
擷取叢集的服務端點 URL。
- 如果只移入公用服務端點 URL,請取得這個 URL。 授權叢集使用者可以透過公用網路上的此端點來存取主節點。
- 如果只移入專用服務端點 URL,請取得這個 URL。 授權叢集使用者可以透過專用網路上的此端點來存取主節點。
- 如果公用服務端點 URL 和專用服務端點 URL 都已移入,請取得這兩個 URL。 授權叢集使用者可以透過公用網路上的公用端點或專用網路上的專用端點來存取主節點。
ibmcloud ks cluster get --cluster <cluster_name_or_ID>輸出範例
... Public Service Endpoint URL: https://c3.<region>.containers.cloud.ibm.com:30426 Private Service Endpoint URL: https://c3-private.<region>.containers.cloud.ibm.com:31140 ... -
容許存取您在前一個步驟中取得的服務端點 URL 和埠。 若您的白名單是基於 IP 位址的,您可透過檢視 此表格,了解在允許存取服務端點 URL 時,哪些 IP 位址已被開放。
-
驗證連線。
- 若已啟用公有雲服務端點:
curl --insecure <public_service_endpoint_URL>/version ``` 範例指令: ```sh {: pre} curl --insecure https://c3.<region>.containers.cloud.ibm.com:31142/version ``` 輸出範例 ```sh {: screen} { "major": "1", "minor": "7+", "gitVersion": "v1.7.4-2+eb9172c211dc41", "gitCommit": "eb9172c211dc4108341c0fd5340ee5200f0ec534", "gitTreeState": "clean", "buildDate": "2017-11-16T08:13:08Z", "goVersion": "go1.8.3", "compiler": "gc", "platform": "linux/amd64" } ``` - 若已啟用私有雲服務端點,您必須位於 IBM Cloud 私有網路中,或透過 VPN 連線連接至該私有網路,才能驗證與主伺服器的連線。 **附註**:您必須[透過專用負載平衡器公開主節點端點](/docs/containers?topic=containers-access-private-classic),以便使用者可以透過 VPN 或 IBM Cloud® Direct Link 連接存取主節點。 ```sh {: pre} curl --insecure <private_service_endpoint_URL>/version ``` 範例指令: ```sh {: pre} curl --insecure https://c3-private.<region>.containers.cloud.ibm.com:31142/version ``` 輸出範例 ```sh {: screen} { "major": "1", "minor": "7+", "gitVersion": "v1.7.4-2+eb9172c211dc41", "gitCommit": "eb9172c211dc4108341c0fd5340ee5200f0ec534", "gitTreeState": "clean", "buildDate": "2017-11-16T08:13:08Z", "goVersion": "go1.8.3", "compiler": "gc", "platform": "linux/amd64" } ``` -
選用項目:針對您需要公開的每一個叢集,重複這些步驟。
從容許清單後面執行 calicoctl 指令
若企業網路政策透過代理伺服器或允許清單,阻止您的本地系統存取公共端點,則要執行 calicoctl 指令,您必須允許 TCP 存取,以便執行 Calico 指令。
開始之前,請容許執行 ibmcloud 指令及 kubectl 指令的存取。
-
從用來容許
kubectl指令的主要 URL 中擷取 IP 位址。 -
取得 etcd 的埠。
kubectl get cm -n kube-system cluster-info -o yaml | grep etcd_host -
容許透過主節點 URL IP 位址及 etcd 埠存取 Calico 原則。
在閘道設備的允許清單中開啟埠口
若您已在 IBM Cloud 基礎架構帳戶的 公共網路或 私有網路中 設定了允許清單(例如 Virtual Router Appliance (Vyatta)),則必須開放相關的 IP 範圍、埠號及通訊協定,以允許工作節點與主節點、基礎架構資源以及其他 IBM Cloud 服務進行通訊。
在公共允許清單中開啟所需的埠
若您在 IBM Cloud 基礎架構帳戶的公共網路中設有允許清單(例如 Virtual Router Appliance (Vyatta)),則必須在該允許清單中開放相關的 IP 範圍、埠號及通訊協定,以讓工作節點能與主節點、基礎架構資源以及其他 IBM Cloud 服務進行通訊。
須於 2026 年 7 月 31 日前採取行動:origin.<region>.containers.cloud.ibm.com 端點即將停用。 如果您擁有已啟用公開服務端點的經典叢集,並透過允許清單或防火牆限制外發存取;或者您有直接呼叫這些原始端點的自訂腳本,則必須在 2026 年 7 月 31 日之前更新您的設定,以避免服務中斷。 如需更多資訊,請參閱《 從原始端點遷移至受支援的端點 》。
從原始端點遷移至受支援的端點
經典簇
若您符合以下任一情況,必須採取行動:
- 您擁有一個或多個已啟用公開服務端點的經典叢集,並透過允許清單或防火牆來限制外連存取。
- 您擁有會直接呼叫
origin.<region>.containers.cloud.ibm.com端點的自訂腳本或工具。
若兩項條件均不適用,則無需採取任何行動。
為確保您的工作節點能持續連線至 IBM Cloud Kubernetes Service,請於 2026 年 7 月 31 日之前完成以下步驟。
-
若您使用基於 IP 的防火牆規則:請確保「允許工作節點與叢集主節點通訊」一節中記載的 IP 位址,已包含在您的防火牆規則中。
-
若您使用基於網域的防火牆規則:請將以下初始化網域加入您的允許清單中。
| 地區 | Bootstrap 網域 |
|---|---|
歐盟中部(fra02、fra04、fra05 ) |
bootstrap.eu-de.containers.cloud.ibm.com |
英國南部 (lon02、lon04、lon05、lon06) |
bootstrap.eu-gb.containers.cloud.ibm.com |
馬德里 (mad02、mad04、mad05) |
bootstrap.eu-es.containers.cloud.ibm.com |
大阪 (osa21、osa22、osa23) |
bootstrap.jp-osa.containers.cloud.ibm.com |
聖保羅 (sao01、sao04、sao05) |
bootstrap.br-sao.containers.cloud.ibm.com |
亞太地區南部 (syd01、syd04、syd05) |
bootstrap.au-syd.containers.cloud.ibm.com |
AP North(tok02、tok04、tok05 ) |
bootstrap.jp-tok.containers.cloud.ibm.com |
多倫多 (tor01、tor04、tor05) |
bootstrap.ca-tor.containers.cloud.ibm.com |
美國南部(dal10、dal12、dal13 ) |
bootstrap.us-south.containers.cloud.ibm.com |
美國東部(wdc04、wdc06、wdc07 ) |
bootstrap.us-east.containers.cloud.ibm.com |
- 如果您有直接呼叫原始端點的自訂腳本:請切換至受支援的 API 端點。 如需更多資訊,請參閱「關於 API」。
開始之前,請先記錄叢集中每個工作節點的公網 IP 位址。
ibmcloud ks worker ls --cluster <cluster_name_or_ID>
容許工作者節點與叢集主節點通訊
若要讓工作節點能透過公有雲服務端點與叢集主節點通訊,請允許從來源 <each_worker_node_publicIP> 至目標 TCP / UDP 的出站網路流量,其埠號範圍為 30000-32767 及 443 埠,並允許來自以下 IP 位址和網路群組的流量。
此表格正在移動。 如需最新 IP 清單及持續更新項目,請參閱 IBM/kube-samples 儲存庫中的公用網路隔離資料夾。 您可以在儲存庫中 監看 取回要求以取得更新項目。
TCP/UDP port range 30000-32767, port 443 FROM <each_worker_node_publicIP> TO <public_IPs>- 請將 <public_IPs> 替換為您叢集所在區域的公開 IP 位址。
| 地區 | 公用 IP 位址 |
|---|---|
AP 北區 (che01, sng01, tok02, tok04, tok05) |
119.81.194.90, 119.81.222.210, 128.168.106.194, 128.168.71.117, 128.168.75.194, 128.168.85.154, 135.90.69.66, 135.90.69.82, 161.202.126.210,
161.202.154.10, 161.202.186.226, 161.202.56.10, 161.202.57.34, 165.192.69.69, 165.192.80.146, 165.192.83.202, 165.192.95.90,
169.38.68.178, 169.38.70.10, 169.38.79.170, 169.56.1.162, 169.56.132.234, 169.56.48.114, 169.56.69.242, 169.56.96.42, 104.94.220.124,
104.94.221.124, 104.94.222.132, 104.94.223.132, 104.96.176.124, 104.96.177.124, 104.96.178.126, 104.96.179.126, 104.96.180.123,
104.96.181.123 |
亞太地區南部 (syd01、syd04、syd05) |
130.198.64.19, 130.198.66.26, 130.198.79.170, 130.198.83.34, 130.198.102.82, 135.90.66.2, 135.90.68.114, 135.90.69.66, 135.90.69.82,
135.90.89.234, 168.1.6.106, 168.1.8.195, 168.1.12.98, 168.1.39.34, 168.1.58.66, 104.94.220.125, 104.94.221.125, 104.94.222.133,
104.94.223.133, 104.96.176.125, 104.96.177.125, 104.96.178.127, 104.96.179.127, 104.96.180.124, 104.96.181.124 |
歐盟中心 (ams03, par01, fra02, fra04, fra05) |
149.81.103.98, 149.81.104.122, 149.81.113.154, 149.81.123.18, 149.81.142.90, 149.81.180.114, 149.81.180.122, 149.81.68.2, 149.81.78.114,
158.177.102.162, 158.177.107.50, 158.177.112.146, 158.177.138.138, 158.177.151.2, 158.177.156.178, 158.177.198.138, 158.177.79.34,
159.8.79.250, 159.8.86.149, 159.8.95.34, 161.156.115.138, 161.156.120.74, 161.156.12.82, 161.156.183.218, 161.156.187.226, 161.156.65.42,
161.156.65.82, 161.156.74.10, 161.156.79.26, 169.50.146.82, 169.50.169.110, 169.50.184.18, 169.50.56.174, 104.94.220.127, 104.94.221.127,
104.94.222.135, 104.94.223.135, 104.96.176.127, 104.96.177.127, 104.96.178.129, 104.96.179.129, 104.96.180.126, 104.96.181.126 |
馬德里 (mad02、mad04、mad05) |
13.120.65.98, 13.120.127.250, 13.121.64.178, 13.121.64.186, 13.122.65.10, 13.122.65.34, 2.18.48.89, 2.18.49.89, 2.18.50.89,
2.18.51.89, 2.18.52.89, 2.18.53.89, 2.18.54.89, 2.18.55.89, 23.40.100.89, 23.7.244.89 |
大阪 (osa21、osa22、osa23) |
163.68.69.114, 163.68.69.122, 163.69.65.114, 163.69.65.122, 163.73.64.250, 163.73.65.194, 104.94.220.131, 104.94.221.131, 104.94.222.139,
104.94.223.139, 104.96.176.131, 104.96.177.131, 104.96.178.133, 104.96.179.133, 104.96.180.130, 104.96.181.130 |
聖保羅 (sao01、sao04、sao05) |
163.107.65.194, 163.107.65.202, 163.109.65.154, 163.109.65.242, 169.57.159.130, 169.57.254.50, 104.94.220.129, 104.94.221.129,
104.94.222.137, 104.94.223.137, 104.96.176.129, 104.96.177.129, 104.96.178.131, 104.96.179.131, 104.96.180.128, 104.96.181.128 |
多倫多 (tor01、tor04、tor05) |
158.85.77.114, 158.85.110.18, 163.74.65.242, 163.74.65.250, 163.75.64.122, 163.75.64.162, 104.94.220.132, 104.94.221.132, 104.94.222.140,
104.94.223.140, 104.96.176.132, 104.96.177.132, 104.96.178.134, 104.96.179.134, 104.96.180.131, 104.96.181.131 |
英國南部 (lon02、lon04、lon05、lon06) |
141.125.102.106, 141.125.66.26, 141.125.67.34, 141.125.77.58, 141.125.91.138, 158.175.111.42, 158.175.125.194, 158.175.139.130,
158.175.150.122, 158.175.65.170, 158.175.77.178, 158.175.82.50, 158.176.123.130, 158.176.135.242, 158.176.142.26, 158.176.149.154,
158.176.71.242, 158.176.94.26, 158.176.95.146, 159.122.224.242, 159.122.242.78, 104.94.220.126, 104.94.221.126, 104.94.222.134,
104.94.223.134, 104.96.176.126, 104.96.177.126, 104.96.178.128, 104.96.179.128, 104.96.180.125, 104.96.181.125 |
美國東部 (mon01、wdc04、wdc06、wdc07) |
158.85.97.34, 169.47.162.130, 169.47.174.106, 169.53.167.50, 169.53.171.210, 169.54.126.219, 169.54.80.106, 169.54.94.26, 169.60.100.242,
169.60.101.42, 169.60.111.58, 169.60.73.142, 169.60.92.50, 169.60.92.66, 169.61.109.34, 169.61.110.66, 169.61.74.210, 169.61.83.62,
169.62.10.162, 169.62.9.250, 169.63.106.50, 169.63.111.82, 169.63.149.122, 169.63.158.82, 169.63.160.130, 169.63.66.226, 169.63.75.82,
169.63.88.178, 169.63.88.186, 169.63.94.210, 52.117.72.42, 52.117.88.42, 104.94.220.128, 104.94.221.128, 104.94.222.136, 104.94.223.136,
104.96.176.128, 104.96.177.128, 104.96.178.130, 104.96.179.130, 104.96.180.127, 104.96.181.127 |
美國南部 (sjc03、sjc04、dal10、dal12、dal13) |
50.22.129.34, 52.116.231.210, 52.116.254.234, 52.116.54.122, 52.117.197.210, 52.117.212.34, 52.117.215.162, 52.117.232.194, 52.117.240.106,
52.117.28.138, 67.228.97.210, 169.45.126.154, 169.45.67.210, 169.45.88.98, 169.46.110.218, 169.46.111.122, 169.46.16.202, 169.46.24.210,
169.46.27.234, 169.46.63.250, 169.46.68.234, 169.46.7.238, 169.46.89.50, 169.47.109.34, 169.47.115.18, 169.47.201.194, 169.47.209.66,
169.47.229.90, 169.47.232.210, 169.47.239.34, 169.47.242.242, 169.47.70.10, 169.47.71.138, 169.48.110.250, 169.48.143.218, 169.48.161.242,
169.48.226.2, 169.48.230.146, 169.48.244.66, 169.57.100.18, 169.57.13.10, 169.57.147.58, 169.57.151.10, 169.57.154.98, 169.59.219.90,
169.59.223.194, 169.59.230.98, 169.60.128.2, 169.60.170.234, 169.61.175.106, 169.61.177.2, 169.61.187.58, 169.61.228.138, 169.61.28.66,
169.61.29.194, 169.61.60.130, 169.62.166.98, 169.62.189.26, 169.62.206.234, 169.62.230.114, 169.62.82.197, 169.62.87.170, 169.62.97.218,
169.63.39.66, 169.63.47.250, 104.94.220.130, 104.94.221.130, 104.94.222.138, 104.94.223.138, 104.96.176.130, 104.96.177.130,
104.96.178.132, 104.96.179.132, 104.96.180.129, 104.96.181.129 |
容許工作者節點與 IBM Cloud Container Registry 通訊
允許您的工作節點向 IBM Cloud Container Registry 發送出站網路流量。 如需相關資訊,請參閱 透過防火牆存取 IBM Cloud Container Registry。
容許從工作者節點到 IAM 的送出網路資料流量
容許送出網路資料流量從工作者節點流至 IBM Cloud Identity and Access Management (IAM)。 您的白名單必須設定為第 7 層,才能允許該 IAM 網域名稱。 IAM 並未提供可供您允許的特定 IP 位址。 如果您的白名單不支援第 7 層,您可以允許所有透過 443 埠傳輸的 HTTPS 網路流量。
TCP port 443 FROM <each_worker_node_publicIP> TO https://iam.bluemix.netTCP port 443 FROM <each_worker_node_publicIP> TO https://iam.cloud.ibm.com
可選:允許工作節點向 Monitoring 和 IBM Cloud Logs 服務發送出站網路流量
-
IBM Cloud Monitoring:
TCP port 443, port 6443 FROM <each_worker_node_public_IP> TO <monitoring_public_IP>- 將 <monitoring_public_IP> 取代為 Monitoring IP 位址。
-
IBM Cloud Logs:
TCP port 443, port 80 FROM <each_worker_node_public_IP> TO <logging_public_IP>- 將 <logging_public_IP> 改為 IBM Cloud Logs IP 位址。
可選:允許受管理的 Istio 附加元件傳入和傳出網路流量
- 容許透過下列埠從
istio-egressgateway負載平衡器送出網路資料流量:TCP port 80, port 15443 FROM <each_worker_node_publicIP> - 容許透過下列埠進入
istiod控制平面及istio-ingressgateway負載平衡器的送入網路資料流量:TCP port 443, port 853, port 15010, port 15012, port 15014 FROM <each_worker_node_publicIP>
可選:允許輸入子網域監控輸入的網路流量
如果您要使用 Ingress 網域健康監控來 監控服務端點的健康狀況,您必須允許監控服務的入站存取。
預設情況下,監控健康請求會透過 HTTPS 傳送至連接埠 443,因此您必須允許來自下列 IP 範圍的流量以連接埠 443 為目標。 如果您的健康監測器設定為使用 HTTP,則 allowlist 流量必須以連接埠 80 為目標。 此外,如果您使用自訂 TCP 連接埠,請務必允許傳入流量至該連接埠。
如需詳細資訊,請參閱 IBM NS1 Connect 有關監控的文件。
IBM NS1 Connect 監控 IP 範圍
163.114.225.0/24163.114.230.0/24163.114.231.0/24
下一步
如果您使用負載平衡器服務,請確保在公用及專用介面上的工作者節點之間容許所有使用 VRRP 通訊協定的資料流量。IBM Cloud Kubernetes Service 使用 VRRP 通訊協定來管理公用和專用負載平衡器的 IP 位址。
在私有允許清單中開啟所需的埠
若您在 IBM Cloud 基礎架構帳戶的私有網路中設有允許清單(例如 Virtual Router Appliance (Vyatta)),則必須在該允許清單中開放特定 IP 範圍、埠號及通訊協定,以讓工作節點能與主節點、彼此之間、基礎架構資源,以及其他 IBM Cloud 服務進行通訊。
開始之前
-
容許 IBM Cloud 基礎架構專用 IP 範圍,以便可在叢集裡建立工作者節點。
- 容許適當的 IBM Cloud 基礎架構專用 IP 範圍。 請參閱後端(專用)網路。
- 請為您所使用的所有 區域,在 IBM Cloud 基礎架構中設定專用 IP 位址範圍。 注意事項: You must add the
166.8.0.0/14and161.26.0.0/16IP ranges, the IP ranges for thedal10andwdc04zones. 請參閱服務網路(在後端/專用網路上)。
-
記下叢集裡每個工作者節點的專用 IP 位址。
ibmcloud ks worker ls --cluster <cluster_name_or_ID>
容許工作者節點與叢集主節點通訊
若要讓工作節點能透過私有雲服務端點與叢集主節點通訊,請允許從來源 <each_worker_node_privateIP> 至目標 TCP / UDP 的出站網路流量,其埠號範圍為 30000-32767 及 443 埠,並包含以下 IP 位址和網路群組。
此表格正在移動。 如需最新 IP 清單及持續更新項目,請參閱 IBM/kube-samples 儲存庫中的專用網路隔離資料夾。 您可以在儲存庫中 監看 取回要求以取得更新項目。
TCP/UDP port range 30000-32767, port 443 FROM <each_worker_node_privateIP> TO <private_IPs>- 請將 <private_IPs> 替換為您叢集所在區域的私有 IP 位址。
| 地區 | 專用 IP 位址 |
|---|---|
AP 北區 (che01, sng01, tok02, tok04, tok05) |
166.9.40.102, 166.9.40.21, 166.9.40.36, 166.9.40.39, 166.9.40.6, 166.9.40.7, 166.9.40.8, 166.9.40.88, 166.9.42.23,
166.9.42.28, 166.9.42.55, 166.9.42.6, 166.9.42.7, 166.9.42.97, 166.9.44.15, 166.9.44.3, 166.9.44.4, 166.9.44.47,
166.9.44.5, 166.9.44.88, 166.9.46.4, 166.9.60.2, 166.9.60.4, 166.9.249.106, 166.9.249.136, 166.9.249.170 |
亞太地區南部 (syd01、syd04、syd05) |
166.9.52.14, 166.9.52.15, 166.9.52.23, 166.9.52.30, 166.9.52.31, 166.9.54.11, 166.9.54.12, 166.9.54.13, 166.9.54.21,
166.9.54.32, 166.9.54.33, 166.9.56.10, 166.9.56.11, 166.9.56.16, 166.9.56.24, 166.9.56.36, 166.9.244.107, 166.9.244.137,
166.9.244.171 |
歐盟中心 (ams03, par01, fra02, fra04, fra05) |
166.9.28.107, 166.9.28.17, 166.9.28.19, 166.9.28.20, 166.9.28.203, 166.9.28.22, 166.9.28.23, 166.9.28.235, 166.9.28.24,
166.9.28.240, 166.9.28.43, 166.9.28.64, 166.9.28.84, 166.9.28.87, 166.9.28.91, 166.9.28.94, 166.9.28.95, 166.9.30.100,
166.9.30.11, 166.9.30.116, 166.9.30.12, 166.9.30.13, 166.9.30.22, 166.9.30.41, 166.9.30.54, 166.9.30.56, 166.9.30.9,
166.9.30.92, 166.9.32.101, 166.9.32.185, 166.9.32.20, 166.9.32.26, 166.9.32.27, 166.9.32.44, 166.9.32.54, 166.9.32.56,
166.9.32.84, 166.9.32.88, 166.9.32.9, 166.9.248.77, 166.9.248.106, 166.9.248.137 |
馬德里 (mad02、mad04、mad05) |
166.9.94.6, 166.9.95.6, 166.9.96.6, 166.9.94.7, 166.9.95.7, 166.9.96.7 |
大阪 (osa21、osa22、osa23) |
166.9.70.6, 166.9.70.8, 166.9.71.8, 166.9.71.10, 166.9.72.9, 166.9.72.10, 166.9.247.41, 166.9.247.75, 166.9.247.107 |
英國南部 (lon02、lon04、lon05、lon06) |
166.9.34.17, 166.9.34.41, 166.9.34.45, 166.9.34.5, 166.9.34.50, 166.9.34.6, 166.9.34.77, 166.9.36.10, 166.9.36.11,
166.9.36.12, 166.9.36.13, 166.9.36.23, 166.9.36.30, 166.9.36.53, 166.9.36.65, 166.9.36.95, 166.9.38.18, 166.9.38.28,
166.9.38.46, 166.9.38.54, 166.9.38.6, 166.9.38.7, 166.9.38.75, 166.9.244.12, 166.9.244.48, 166.9.244.75 |
美國東部 (mon01、tor01、wdc04、wdc06、wdc07) |
166.9.20.11, 166.9.20.117, 166.9.20.12, 166.9.20.13, 166.9.20.187, 166.9.20.38, 166.9.20.42, 166.9.20.63, 166.9.20.80,
166.9.22.10, 166.9.22.109, 166.9.22.211, 166.9.22.215, 166.9.22.26, 166.9.22.43, 166.9.22.51, 166.9.22.52, 166.9.22.8,
166.9.22.9, 166.9.24.19, 166.9.24.196, 166.9.24.198, 166.9.24.22, 166.9.24.35, 166.9.24.4, 166.9.24.45, 166.9.24.47,
166.9.24.5, 166.9.24.90, 166.9.68.130, 166.9.68.134, 166.9.68.34, 166.9.68.47, 166.9.231.217, 166.9.232.15, 166.9.251.118 |
美國南部 (sao01、sjc03、sjc04、dal10、dal12、dal13) |
166.9.12.140, 166.9.12.141, 166.9.12.142, 166.9.12.143, 166.9.12.144, 166.9.12.151, 166.9.12.193, 166.9.12.196, 166.9.12.26,
166.9.12.99, 166.9.13.31, 166.9.13.93, 166.9.13.94, 166.9.14.122, 166.9.14.125, 166.9.14.202, 166.9.14.204, 166.9.14.205,
166.9.14.95, 166.9.15.130, 166.9.15.69, 166.9.15.70, 166.9.15.71, 166.9.15.72, 166.9.15.73, 166.9.15.74, 166.9.15.75,
166.9.15.76, 166.9.16.113, 166.9.16.137, 166.9.16.149, 166.9.16.183, 166.9.16.184, 166.9.16.185, 166.9.16.38, 166.9.16.39,
166.9.16.5, 166.9.17.2, 166.9.17.35, 166.9.17.37, 166.9.17.39, 166.9.48.124, 166.9.48.171, 166.9.48.175, 166.9.48.240,
166.9.48.35, 166.9.48.50, 166.9.48.76, 166.9.51.104, 166.9.51.106, 166.9.51.16, 166.9.51.54, 166.9.51.74, 166.9.58.104,
166.9.58.11, 166.9.58.16, 166.9.58.170, 166.9.58.210, 166.9.58.64, 166.9.58.65, 166.9.59.125, 166.9.59.147, 166.9.61.15,
166.9.61.54, 166.9.85.114, 166.9.88.186, 166.9.88.196, 166.9.88.21, 166.9.228.8, 166.9.229.10, 166.9.230.9 |
開啟埠
在允許清單中開啟下列埠,讓工作者節點正常運作。 所有目的地 IP 都需要開啟下列連接埠。
- 容許出埠 TCP 及 UDP 連線從工作者節點到達埠 80 和 443,以容許工作者節點更新及重新載入。
- 容許出埠 TCP 及 UDP 到達埠 2049,以容許將檔案儲存空間裝載為磁區。
- 容許出埠 TCP 及 UDP 到達埠 3260,以進行與區塊儲存空間的通訊。
- 容許入埠 TCP 及 UDP 連線到達埠 10250,以進行 Kubernetes 儀表板及指令(例如
kubectl logs及kubectl exec)。 - 容許入埠及出埠連線到達 TCP 和 UDP 埠 53,以進行 DNS 存取。
啟用工作者節點對工作者節點的通訊
TCP UDP IBM Cloud Kubernetes Service 使用 VRRP 通訊協定管理負載平衡器的 IP 位址,並使用 IPEncap 通訊協定允許 Pod 跨子網路的 Pod 間通訊。
允許工作者節點與 IBM Cloud Container Registry 通訊
為了讓工作節點能與 IBM Cloud Container Registry 進行通訊,請允許工作節點向 IBM Cloud Container Registry 區域 發送出站網路流量。
TCP port 443 FROM <each_worker_node_privateIP> TO <registry_ip>- 請將「
<registry_ip>」替換為您要允許流量傳輸到的註冊表 IP 位址。 全球登錄會儲存 IBM 提供的公用映像檔,地區登錄會儲存您自己的專用或公用映像檔。
| IBM Cloud Kubernetes Service 地區 | 登錄位址 | 2022 年 7 月 5 日之前的登錄專用 IP 位址 | 2022 年 7 月 5 日之後的登錄專用 IP 位址 |
|---|---|---|---|
| 跨 IBM Cloud Kubernetes Service 地區的全球登錄 | private.icr.io cp.icr.io |
166.9.20.31, 166.9.22.22, 166.9.24.16 | 166.9.251.49, 166.9.251.82, 166.9.251.113 |
| 亞太地區北部 | private.jp.icr.io |
166.9.40.20, 166.9.42.21, 166.9.44.12 | 166.9.249.104, 166.9.249.157, 166.9.249.168 |
| 亞太地區南部 | private.au.icr.io |
166.9.52.20, 166.9.54.19, 166.9.56.13 | 166.9.244.106, 166.9.244.136, 166.9.244.170 |
| 歐盟中部 | private.de.icr.io |
166.9.28.35, 166.9.30.2, 166.9.32.2 | 166.9.248.76, 166.9.248.105, 166.9.248.136 |
| 馬德里 | private.es.icr.io |
不適用 | 166.9.248.76, 166.9.248.105, 166.9.248.136 |
| 大阪 | private.jp2.icr.io |
166.9.70.4, 166.9.71.5, 166.9.72.6 | 166.9.247.39, 166.9.247.73, 166.9.247.105 |
| 聖保羅 | private.br.icr.io |
166.9.82.13, 166.9.83.13, 166.9.84.13 | 166.9.246.72, 166.9.246.104, 166.9.246.130 |
| 多倫多 | private.ca.icr.io |
166.9.76.12, 166.9.77.11, 166.9.78.11 | 166.9.247.143, 166.9.247.170, 166.9.247.207 |
| 英國南部 | private.uk.icr.io |
166.9.36.19, 166.9.38.14, 166.9.34.12 | 166.9.244.9, 166.9.244.45, 166.9.244.73 |
| 美國東部、美國南部 | private.us.icr.io |
166.9.12.227, 166.9.15.116, 166.9.16.244 | 166.9.250.214, 166.9.250.246, 166.9.251.21 |
建立持續性磁區要求
若要在其中工作者節點僅連接至專用 VLAN 的叢集裡建立持續性磁區要求,請確保叢集設定為使用下列 Kubernetes 版本或 IBM Cloud 儲存空間外掛程式版本。 這些版本啟用從叢集到持續性儲存空間實例的專用網路通訊。
| 儲存空間類型 | 必要的版本 |
|---|---|
| 檔案儲存體 | Kubernetes 版本 1.13.4_1512、1.12.6_1544、1.11.8_1550、1.10.13_1551 或更新版本 |
| Block Storage | IBM Cloud Block Storage 外掛程式版本 1.3.0 或更新版本 |
| Object Storage | IBM Cloud Object Storage 外掛程式版本 1.0.3 或更新版本,IBM Cloud Object Storage 服務已設定 HMAC 鑑別 |
若您必須使用不支援透過私有網路進行網路通訊的 Kubernetes 版本,或 IBM Cloud 儲存外掛程式版本;或者您希望在不進行 HMAC 驗證的情況下使用 IBM Cloud Object Storage,請透過您的允許清單,允許對 IBM Cloud 基礎架構以及 IBM Cloud Identity and Access Management 的出站存取:
可選:設定 IBM Cloud Logs 和 IBM Cloud Monitoring 服務的 allowlist 規則
若要傳送日誌和指標資料,請為您的 IBM Cloud Logs 和 IBM Cloud Monitoring 服務設定白名單規則。
在公用或專用容許清單中開啟入埠資料流量的埠
您可以容許對 NodePort、負載平衡器及 Ingress 服務進行送入存取。
- NodePort 服務
- 開啟您在將服務部署至所有工作節點的公共或私有 IP 位址時所設定的端口,以允許流量通過。 若要尋找埠,請執行
kubectl get svc。 該埠在 20000-32000 的範圍內。 - 負載平衡器服務
- 開啟將服務部署到 LoadBalancer 服務的公用或專用 IP 位址時所配置的埠。
- Ingress
- 請將 Ingress 應用程式負載平衡器的公共或私有 IP 位址的 80 號埠(用於 HTTP )及 443 號埠(用於 HTTPS )對外開放。
- 路由
- 請將路由器的對外 IP 位址的 80 號埠(用於 HTTP )及 443 號埠(用於 HTTPS )開放。
容許叢集透過 Calico 網路原則存取資源
與其設定閘道白名單裝置,您也可以選擇使用 Calico 網路政策,作為公共網路或私有網路上的叢集白名單。 如需相關資訊,請參閱下列主題。
在其他服務的允許清單或內部部署允許清單中容許來自叢集的資料流量
若您想存取在 IBM Cloud 內部或外部,或於本地端運行且受白名單保護的服務,您可以將工作節點的 IP 位址新增至該白名單中,以允許外發網路流量傳輸至您的叢集。 例如,您可能需要從受白名單保護的 IBM Cloud 資料庫讀取資料,或是在本地端白名單中指定您的工作節點子網,以允許來自您叢集的網路流量。
-
取得工作者節點子網路或工作者節點 IP 位址。
-
工作節點子網:如果您預期會頻繁變更叢集中的工作節點數量(例如啟用 叢集自動擴展 功能時),您可能不希望針對每個新增的工作節點都更新白名單。 相反地,您可以新增叢集所使用的 VLAN 子網。 請記住,VLAN 子網路可能由其他叢集裡的工作者節點共用。 請注意,IBM Cloud Kubernetes Service 為您的叢集所配置的主要公共子網包含 14 個可用 IP 位址,且可與同一 VLAN 上的其他叢集共用。 當您擁有超過 14 個工作節點時,系統會自動分配另一個子網,因此您需要允許的子網可能會有所變更。 為了減少變更頻率,請建立具有較高 CPU 及記憶體資源之工作者節點規格的工作者節點儲存區,這樣您就不需若要經常新增工作者節點。
-
列出叢集裡的工作者節點。
ibmcloud ks worker ls --cluster <cluster_name_or_ID> -
從上一步的輸出中,記下叢集裡工作者節點的 Public IP 的所有唯一網路 ID(前 3 個八位元組)。 若您想允許來自僅限私有叢集的流量,請改為記錄該叢集的私有 IP 位址。 在下列輸出中,唯一網路 ID 為
169.xx.178和169.xx.210。ID Public IP Private IP Machine Type State Status Zone Version kube-dal10-crb2f60e9735254ac8b20b9c1e38b649a5-w31 169.xx.178.101 10.xxx.xx.xxx b3c.4x16.encrypted normal Ready dal10 1.35 kube-dal10-crb2f60e9735254ac8b20b9c1e38b649a5-w34 169.xx.178.102 10.xxx.xx.xxx b3c.4x16.encrypted normal Ready dal10 1.35 kube-dal12-crb2f60e9735254ac8b20b9c1e38b649a5-w32 169.xx.210.101 10.xxx.xx.xxx b3c.4x16.encrypted normal Ready dal12 1.35 kube-dal12-crb2f60e9735254ac8b20b9c1e38b649a5-w33 169.xx.210.102 10.xxx.xx.xxx b3c.4x16.encrypted normal Ready dal12 1.35 -
列出每個唯一網路 ID 的 VLAN 子網路。
ibmcloud sl subnet list | grep -e <networkID1> -e <networkID2>輸出範例
ID identifier type network_space datacenter vlan_id IPs hardware virtual_servers 1234567 169.xx.210.xxx ADDITIONAL_PRIMARY PUBLIC dal12 1122334 16 0 5 7654321 169.xx.178.xxx ADDITIONAL_PRIMARY PUBLIC dal10 4332211 16 0 6 -
擷取子網路位址。 在輸出中,尋找 IP 數目。 然後,使
2的n次方等於 IP 的數目。 比方說,如果 IP 的數目是16,則2的4(n) 次方就等於16。 現在,從n位元中減去32的值,就得出子網路 CIDR。 例如,當n等於4時,CIDR 是28(來自方程式32 - 4 = 28)。 將 ID 遮罩與 CIDR 值結合,即可得出完整子網路位址。 在前一個輸出中,子網路位址如下:169.xx.210.xxx/28169.xx.178.xxx/28
-
-
各工作節點的 IP 位址:若您擁有少量僅執行單一應用程式且無需擴展的工作節點,或是僅想新增一個工作節點,請列出叢集中的所有工作節點,並記錄其公開 IP 位址。 若您的工作節點僅連接到私有網路,且您希望透過私有雲服務端點連線至 IBM Cloud 服務,請改為記錄私有 IP 位址。 僅新增這些工作節點。 若您刪除工作節點或向叢集新增工作節點,必須據此更新您的允許清單。
ibmcloud ks worker ls --cluster <cluster_name_or_ID> ``` -
-
請將子網 CIDR 或 IP 位址新增至您服務的「出站流量允許清單」,或新增至您「本地端」的「入站流量允許清單」。
-
針對您要容許進出之資料流量的每一個叢集,重複這些步驟。
更新Kubernetes Service網路區域的 IAM 允許列表
預設情況下,所有 IP 位址皆可用於登入控制台 IBM Cloud 並執行管理叢集的操作,例如建立、更新、刪除或檢視憑證。 在 IBM Cloud Identity and Access Management (IAM) 控制台中,您可以 透過指定哪些 IP 位址具有存取權限來建立白名單,而所有其他 IP 位址則會受到限制。
如果您選擇設定 IAM allowlist,則必須包含一個網路區域,其中包括 Kubernetes Service。 否則您現有的群集將無法正常運作。 這是因為 Kubernetes Service 控制平面需要能夠聯絡 IAM,以部署和管理群集所需的 IBM 服務。 在設定您的 IBM 允許清單之前,請仔細遵循這些指示。
在許可證名單中,您還必須在叢集所在區域的IBM Cloud Kubernetes Service控制平面中配置網路區域,以便IBM Cloud Kubernetes Service可以建立或存取元件,例如Ingress ALB
開始之前,請注意:以下步驟需要您針對該用戶的 IAM 允許清單進行變更,該用戶的憑證將用於授予叢集所在區域及資源群組的基礎架構權限。 如果您是憑證的所有者,即可變更您自己的 IAM 允許清單設定。 如果您並非憑證所有者,但已被指派「編輯者」或「管理員」IBM Cloud IAM 平台存取角色以 使用「使用者管理」服務,則您可以為憑證所有者更新網路設定。
-
識別用於叢集地區及資源群組基礎架構許可權的使用者認證。
- 檢查叢集的地區和資源群組的 API 金鑰。
ibmcloud ks api-key info --cluster <cluster_name_or_ID> ``` 輸出範例 ```sh {: screen} Getting information about the API key owner for cluster <cluster_name>... OK Name Email <user_name> <name@email.com> ``` 2. 檢查地區和資源群組的基礎架構帳戶是否已手動設定為使用其他 IBM Cloud 基礎架構帳戶。 ```sh {: pre} ibmcloud ks credential get --region <us-south> ``` **認證設定為使用其他帳戶時的輸出範例**。 在這種情況下,使用者的基礎架構認證將用於目標地區和資源群組,即使在上一步中擷取到的 API 金鑰中已儲存其他使用者的認證也是如此。 ```sh {: screen} OK Infrastructure credentials for user name <1234567_name@email.com> set for resource group <resource_group_name>. ``` **認證未設定為使用其他帳戶時的輸出範例**。 在這種情況下,在上一步中擷取到的 API 金鑰擁有者具有用於地區和資源群組的基礎架構認證。 ```sh {: screen} FAILED No credentials set for resource group <resource_group_name>.: The user credentials could not be found. (E0051) ``` -
登入 IBM Cloud 主控台。
-
建立包含所有區域或僅包含叢集的區域的Kubernetes Service IP 的網路區域。
-
在叢集所在的帳戶中,從功能表列中按一下 「管理」 > “基於上下文的限制”。
-
按一下網路區域>建立。
-
對於名稱,輸入網路區域的描述性名稱,例如
us-south-kubernetes-service-network-zone。 -
不要為允許的 IP 位址和允許的 VPC 部分輸入任何值。
-
在引用服務部分中,選擇 Kubernetes Service 並點選 +。
-
對於 Locations,您可以將該欄位留空,以便使用所有位置(這適用於其他區域中的叢集),也可以指定單一區域。
-
按下「下一步」,並檢視所選項目。
-
按一下建立。
-
對其他區域重複此動作。
-
-
將網路區域名稱新增至您的 IAM 允許清單。
-
從功能表列按一下管理 > 存取 (IAM),然後選取設定。
-
在限制 IP 位址存取下,選擇啟用,並提供上一步中的網路區域名稱。
-
按一下套用。
-
取得 Kubernetes Service 子網路 IP 位址
請遵循步驟,以取得要新增至 IAM 容許清單的正確子網路 IP 位址。
在主控台中取得子網路 IP 位址
- 從 IBM Cloud 主控台 資源清單 中,按一下您的群集。
- 點選「工作節點」。
- 記下叢集裡工作者節點所使用的每一個 公用 VLAN。 多個工作者節點可能使用相同的公用 VLAN。
- 從 IBM Cloud 控制台 選單
,點擊基礎設施 > 經典基礎設施 > IP 管理 > VLAN。
- 按一下每個公用 VLAN,以檢查群集中的工作節點是否使用該 VLAN。
- 針對叢集裡工作者節點所使用的每一個公用 VLAN,尋找 子網路 區段,並記下表格中包含的每一個 IP 位址。 這些是您必須併入容許清單中的 IP 位址。
在 CLI 中取得子網路 IP 位址
-
列出工作者節點使用的公用 VLAN。 輸出會格式化為
publicVLAN=<vlan_id>。kubectl describe nodes | grep publicVLAN | sort | uniq -
針對每一個公用 VLAN,尋找相關聯的公用子網路。 在輸出中,記下 identifier 直欄中的子網路 IP 位址。
ibmcloud sl subnet list | grep <vlan-id>與 ID 為
2761690的公用 VLAN 相關聯的子網路輸出範例。ID identifier type network_space datacenter vlan_id IPs hardware virtual_servers 1962263 169.62.46.56 SECONDARY_ON_VLAN PUBLIC wdc07 2761690 8 0 0 2008207 169.62.39.248 SECONDARY_ON_VLAN PUBLIC wdc07 2761690 8 0 0 2342562 169.62.2.128 ADDITIONAL_PRIMARY PUBLIC wdc07 2761690 16 0 5 -
列出工作者節點並取得其公用 IP。 在輸出中,公用 IP 會列在 外部-IP 直欄中。 請注意其中哪些 IP 位址包含在您先前列出的子網路中,並記下那些子網路 ID。
-
對於每一個子網路 ID,執行指令以取得子網路詳細資料。 在每一個輸出中,記下 identifier 直欄中的 IP 位址。 這是您必須新增至 IAM 允許清單的 IP 位址。
ibmcloud sl subnet detail <subnet_id>輸出範例
Name Value ID 2342562 identifier 169.62.2.128/28 subnet type ADDITIONAL_PRIMARY network space PUBLIC gateway 169.62.2.129 broadcast 169.62.2.143 datacenter wdc07 usable ips 13 IP address ID IP address 186531376 169.62.2.128 186531378 169.62.2.129 186531380 169.62.2.130 186531382 169.62.2.131 186531384 169.62.2.132 186531386 169.62.2.133 186531388 169.62.2.134 186531390 169.62.2.135 186531392 169.62.2.136 186531394 169.62.2.137 186531396 169.62.2.138 186531398 169.62.2.139 186531400 169.62.2.140 186531402 169.62.2.141 186531404 169.62.2.142 186531406 169.62.2.143 virtual guests hostname domain public_ip private_ip kube-c8ofi5pw077drsbovf90-roks47class-default-00000187 iks.ibm 169.62.2.130 10.191.55.109 kube-c8ofi5pw077drsbovf90-roks47class-default-000002a2 iks.ibm 169.62.2.133 10.191.55.108 kube-c8ofi5pw077drsbovf90-roks47class-default-00000372 iks.ibm 169.62.2.135 10.191.55.121 kube-c8ofh6kw0jj8l6jovf8g-iks22classi-default-00000219 iks.ibm 169.62.2.132 10.191.55.105 kube-c8ofh6kw0jj8l6jovf8g-iks22classi-default-0000012f iks.ibm 169.62.2.134 10.191.55.107