Creación y gestión de grupos de seguridad de VPC

Nube privada virtual 4.15 y más tarde

Adición de grupos de seguridad durante la creación del clúster

Al crear un clúster de VPC, el grupo de seguridad de trabajador predeterminado, que se denomina kube-<clusterID>, se crea automáticamente y se aplica a todos los trabajadores del clúster. También puede adjuntar grupos de seguridad adicionales junto con el grupo de seguridad de trabajador predeterminado. Los grupos de seguridad aplicados a los trabajadores del clúster son una combinación de los grupos de seguridad aplicados al crear el clúster y al crear el grupo de trabajadores. Se pueden aplicar un total de cinco grupos de seguridad a tu clúster.

Los grupos de seguridad aplicados a un clúster no se pueden cambiar una vez que se ha creado el clúster. Puedes modificar las reglas de los grupos de seguridad que se aplican al clúster, pero no puedes añadir ni eliminar grupos de seguridad a nivel del clúster. Si aplica los grupos de seguridad incorrectos en el momento de crear el clúster, debe suprimir el clúster y crear uno nuevo.

Si solo quieres los grupos de seguridad predeterminados

Cuando cree el clúster, no especifique ningún grupo de seguridad adicional.

 ibmcloud oc cluster create vpc-gen2 --name CLUSTER-NAME --zone ZONE --vpc-id VPC-ID --subnet-id SUBNET-ID

Visualización de grupos de seguridad

Siga los pasos para ver detalles sobre los grupos de seguridad de VPC.

  1. Enumera tus clústeres y anota el ID del clúster en el que estás trabajando.

    Para comprobar en qué VPC está un clúster, ejecute ibmcloud oc cluster get --cluster <cluster_name_or_id> y compruebe el ID de VPC en la salida.

    ibmcloud oc cluster ls --provider vpc-gen2
    
  2. Liste los grupos de seguridad conectados a la VPC en la que se encuentra el clúster. Al grupo de seguridad de VPC se le asigna un nombre generado aleatoriamente, por ejemplo, trench-hexagon-matriarch-flower. El grupo de seguridad del clúster se denomina siguiendo el formato « kube-<cluster-ID> ».

    ibmcloud is sgs | grep <vpc_name>
    

    Salida de ejemplo

    ID                                          Name                                             Rules   Network interfaces   VPC                          Resource group   
    r006-111aa1aa-1a1a-1a11-1111-a111aaa1a11a   trench-hexagon-matriarch-flower                    4       0                    my-vpc                      default   
    r006-222aa2aa-2a2a-2a22-2222-a222aaa2a22a   kube-a111a11a11aa1aa11a11                          4       0                    my-vpc                      default   
    r006-333aa3aa-3a3a-3a33-3333-a333aaa3a33a   kube-r006-111a11aa-aaa1-1a1a-aa11-1a1a111aa11      4       0                    my-vpc                      default   
    
  3. Obtenga los detalles de un grupo de seguridad. Busque la sección Reglas en la salida para ver las reglas de entrada y salida conectadas al grupo de seguridad.

    ibmcloud is sg GROUP
    

    Salida de ejemplo

    ...
    Rules      
    ID                                          Direction   IP version   Protocol                  Remote   
    r006-111bb1bb-1b1b-1b11-1111-b111bbb1b11b   outbound    ipv4         all                       0.0.0.0/0   
    r006-222bb2bb-2b2b-2b22-2222-b222bbb2b22b   inbound     ipv4         all                       behind-unbuilt-guidable-anthill   
    r006-333bb3bb-3b3b-3b33-3333-b333bbb3b33b   inbound     ipv4         icmp Type=8               0.0.0.0/0   
    r006-444bb4bb-4b4b-4b44-4444-b444bbb4b44b   inbound     ipv4         tcp Ports:Min=22,Max=22   0.0.0.0/0
    

Visualización de grupos de seguridad en la consola

  1. En el panel de control «Grupos de seguridad para VPC», busca los grupos de seguridad asociados a la VPC en la que se encuentra tu clúster.

  2. Haga clic en el grupo de seguridad.

    Para ordenar los grupos de seguridad por el VPC al que están conectados, pulse la cabecera de columna Virtual Private Clud en la tabla.

  3. Para ver las reglas de entrada y salida conectadas al grupo de seguridad, pulse la pestaña Reglas.

Creación de reglas de grupo de seguridad en la consola

  1. En el panel de control de la nube privada virtual, haz clic en el nombre del grupo de seguridad predeterminado de la VPC en la que se encuentra tu clúster.

  2. Pulse el separador Reglas.

    • Para crear nuevas reglas de entrada para controlar el tráfico de entrada a los nodos de trabajador, en la sección de reglas de entrada, pulse Crear.
    • Para crear nuevas reglas que controlen el tráfico saliente hacia tus nodos de trabajo, en la sección « Reglas de salida », haz clic en « Crear ».

    Después de añadir reglas, no elimine la predeterminada que permite todo el tráfico saliente de la consola. En su lugar, ejecute el comando ibmcloud is security-group-rule-delete desde la CLI para eliminar la regla.

Creación de reglas de grupo de seguridad en la línea de mandatos

Utilice la CLI de IBM Cloud para añadir reglas de entrada y salida al grupo de seguridad predeterminado para el clúster.

  1. Instale el plugin infrastructure-service. El prefijo para ejecutar mandatos es ibmcloud is.
    ibmcloud plugin install infrastructure-service
    
  2. Elija como destino región en la que está la VPC.
    ibmcloud target -r REGION
    
  3. Obtenga el ID del clúster.
    ibmcloud oc cluster get -c CLUSTER
    
  4. Enumere sus grupos de seguridad y anote el ID.
    ibmcloud is sgs
    
    Salida de ejemplo con el grupo de seguridad predeterminado para la VPC de un nombre generado aleatoriamente, chamomile-dislodge-showier-unfilled.
    ID                                          Name                                       Rules   Network interfaces   VPC          Resource group
    1a111a1a-a111-11a1-a111-111111111111        chamomile-dislodge-showier-unfilled        5       2                    events-vpc   default
    2b222b2b-b222-22b2-b222-222222222222        kube-df253b6025d64744ab99ed63bb4567b6      5       3                    gen2-vpn     default
    
  5. Almacene el ID del grupo de seguridad como una variable de entorno.
    sg=GROUP
    
  6. Revise las reglas predeterminadas para el grupo de seguridad.
    ibmcloud is sg $sg
    
        ibmcloud is sg-rulec $sg inbound <protocol> [--remote <remote_address> | <CIDR_block> | <security_group_ID>] [--icmp-type <icmp_type> [--icmp-code <icmp_code>]] [--port-min <port_min>] [--port-max <port_max>]
        ```
    
    * Para crear reglas de tráfico de salida, utilice el [mandato `ibmcloud is sg-rulec <sg> outbound`](/docs/vpc?topic=vpc-creating-vpc-resources-with-cli-and-api&interface=cli#add-rules-to-default-security-group).
    
    ```sh {: pre}
        ibmcloud is sg-rulec $sg outbound <protocol> [--remote <remote_address> | <CIDR_block> | <security_group_ID>] [--icmp-type <icmp_type> [--icmp-code <icmp_code>]] [--port-min <port_min>] [--port-max <port_max>]
        ```
        1. Después de crear reglas de salida personalizadas, obtenga el ID de la regla predeterminada que permite todo el tráfico de salida.
    
            ```sh {: pre}
            ibmcloud is sg $sg
            ```
            Salida de ejemplo
            ```sh {: screen}
            Rules
            ID                                          Direction   IP version   Protocol                        Remote
            r010-e3a34cbb-d5e8-4713-a57e-3e35a7458272   inbound     ipv4         all                             freeload-flavored-surging-repaying
            r010-036c3a13-1c16-4425-9667-a4ec34b1702b   inbound     ipv4         icmp Type=8                     0.0.0.0/0
            r010-15591636-6976-493f-a94f-70721702860a   inbound     ipv4         tcp Ports:Min=22,Max=22         0.0.0.0/0
            ```
        1. Suprima la regla predeterminada que permite todo el tráfico de salida.
    
            ```sh {: pre}
            ibmcloud is security-group-rule-delete $sg <rule_ID>
            ```