Criando e gerenciando grupos de segurança do VPC
Nuvem Privada Virtual 4.15 e mais tarde
Incluindo grupos de segurança durante a criação do cluster
Ao criar um cluster VPC, o grupo de segurança do trabalhador padrão, denominado kube-<clusterID>, é criado e aplicado automaticamente a todos os trabalhadores no cluster. Também é possível anexar grupos de segurança adicionais
ao grupo de segurança do trabalhador padrão. Os grupos de segurança aplicados aos workers no cluster são uma combinação dos grupos de segurança aplicados ao criar o cluster e ao criar o pool de workers. É possível aplicar um total de cinco
grupos de segurança ao seu cluster.
Os grupos de segurança aplicados a um cluster não podem ser mudados após a criação do cluster. É possível alterar as regras dos grupos de segurança aplicadas ao cluster, mas não é possível adicionar ou remover grupos de segurança no nível do cluster. Se você aplicar os grupos de segurança incorretos no tempo de criação do cluster, deverá excluir o cluster e criar um novo.
Se você quiser apenas os grupos de segurança padrão
Quando você criar seu cluster, não especifique nenhum grupo de segurança adicional.
ibmcloud oc cluster create vpc-gen2 --name CLUSTER-NAME --zone ZONE --vpc-id VPC-ID --subnet-id SUBNET-ID
Visualizando grupos de segurança
Siga as etapas para visualizar detalhes sobre os grupos de segurança VPC.
-
Liste seus clusters e anote o ID do cluster no qual você está trabalhando.
Para verificar em qual VPC está um cluster, execute
ibmcloud oc cluster get --cluster <cluster_name_or_id>e verifique o ID do VPC na saída.ibmcloud oc cluster ls --provider vpc-gen2 -
Liste os grupos de segurança conectados ao VPC no qual seu cluster está. Ao grupo de segurança VPC é designado um nome gerado aleatoriamente, como
trench-hexagon-matriarch-flower. O grupo de segurança do cluster é nomeado no formatokube-<cluster-ID>.ibmcloud is sgs | grep <vpc_name>Saída de exemplo
ID Name Rules Network interfaces VPC Resource group r006-111aa1aa-1a1a-1a11-1111-a111aaa1a11a trench-hexagon-matriarch-flower 4 0 my-vpc default r006-222aa2aa-2a2a-2a22-2222-a222aaa2a22a kube-a111a11a11aa1aa11a11 4 0 my-vpc default r006-333aa3aa-3a3a-3a33-3333-a333aaa3a33a kube-r006-111a11aa-aaa1-1a1a-aa11-1a1a111aa11 4 0 my-vpc default -
Obtenha os detalhes de um grupo de segurança. Encontre a seção Regras na saída para visualizar as regras de entrada e saída anexadas ao grupo de segurança.
ibmcloud is sg GROUPSaída de exemplo
... Rules ID Direction IP version Protocol Remote r006-111bb1bb-1b1b-1b11-1111-b111bbb1b11b outbound ipv4 all 0.0.0.0/0 r006-222bb2bb-2b2b-2b22-2222-b222bbb2b22b inbound ipv4 all behind-unbuilt-guidable-anthill r006-333bb3bb-3b3b-3b33-3333-b333bbb3b33b inbound ipv4 icmp Type=8 0.0.0.0/0 r006-444bb4bb-4b4b-4b44-4444-b444bbb4b44b inbound ipv4 tcp Ports:Min=22,Max=22 0.0.0.0/0
Visualizando grupos de segurança no console
-
No painel Grupos de segurança para VPC, localize os grupos de segurança anexados à VPC na qual está o cluster.
-
Clique no grupo de segurança.
Para classificar os grupos de segurança pelo VPC ao qual estão anexados, clique no título da coluna Nuvem privada virtual na tabela.
-
Para visualizar as regras de entrada e saída anexadas ao grupo de segurança, clique na guia Regras.
Criando regras de grupo de segurança no console
-
No painel Virtual Private Cloud, clique no nome do Grupo de segurança padrão para a VPC em que está o cluster.
-
Clique na guia Regras.
- Para criar novas regras de entrada para controlar o tráfego de entrada para os nós do trabalhador, na seção Regras de entrada, clique em Criar.
- Para criar novas regras para controlar o tráfego de saída para seus nós de trabalho, na seção Regras de saída, clique em Criar.
Depois de adicionar regras, não exclua o padrão que permite todo o tráfego de saída do console. Em vez disso, execute o comando
ibmcloud is security-group-rule-deletena CLI para remover a regra.
Criando regras de grupo de segurança na linha de comando
Use a CLI da IBM Cloud para incluir regras de entrada e de saída no grupo de segurança padrão para o seu cluster.
- Instale o plug-in
infrastructure-service. O prefixo para a execução de comandos éibmcloud is.ibmcloud plugin install infrastructure-service - Coloque como destino a região na qual o seu VPC está.
ibmcloud target -r REGION - Obtenha o ID do seu cluster.
ibmcloud oc cluster get -c CLUSTER - Liste seus grupos de segurança e anote o ID.
Exemplo de saída com o grupo de segurança padrão para a VPC de um nome gerado aleatoriamente,ibmcloud is sgschamomile-dislodge-showier-unfilled.ID Name Rules Network interfaces VPC Resource group 1a111a1a-a111-11a1-a111-111111111111 chamomile-dislodge-showier-unfilled 5 2 events-vpc default 2b222b2b-b222-22b2-b222-222222222222 kube-df253b6025d64744ab99ed63bb4567b6 5 3 gen2-vpn default - Armazene o ID do grupo de segurança como uma variável de ambiente.
sg=GROUP - Revise as regras padrão para o grupo de segurança.
ibmcloud is sg $sg- Para criar regras de tráfego de entrada, use o comando
ibmcloud is sg-rulec <sg> inbound.
ibmcloud is sg-rulec $sg inbound <protocol> [--remote <remote_address> | <CIDR_block> | <security_group_ID>] [--icmp-type <icmp_type> [--icmp-code <icmp_code>]] [--port-min <port_min>] [--port-max <port_max>] ``` * Para criar regras de tráfego de saída, use o [comando `ibmcloud is sg-rulec <sg> outbound`](/docs/vpc?topic=vpc-creating-vpc-resources-with-cli-and-api&interface=cli#add-rules-to-default-security-group). ```sh {: pre} ibmcloud is sg-rulec $sg outbound <protocol> [--remote <remote_address> | <CIDR_block> | <security_group_ID>] [--icmp-type <icmp_type> [--icmp-code <icmp_code>]] [--port-min <port_min>] [--port-max <port_max>] ``` 1. Depois de criar regras de saída customizadas, obtenha o ID da regra padrão que permite todo o tráfego de saída. ```sh {: pre} ibmcloud is sg $sg ``` Saída de exemplo ```sh {: screen} Rules ID Direction IP version Protocol Remote r010-e3a34cbb-d5e8-4713-a57e-3e35a7458272 inbound ipv4 all freeload-flavored-surging-repaying r010-036c3a13-1c16-4425-9667-a4ec34b1702b inbound ipv4 icmp Type=8 0.0.0.0/0 r010-15591636-6976-493f-a94f-70721702860a inbound ipv4 tcp Ports:Min=22,Max=22 0.0.0.0/0 ``` 1. Exclua a regra padrão que permite todo o tráfego de saída. ```sh {: pre} ibmcloud is security-group-rule-delete $sg <rule_ID> ``` - Para criar regras de tráfego de entrada, use o comando