Standardmäßige Aktivierung von Secure für Cluster, die mit 4.14 und früher erstellt wurden
Virtual Private Cloud 4.4.14 und früher
Die folgenden Schritte führen Sie durch die Aktivierung der Sicherheitsgruppenkonfigurationen, die mit secure by default auf Clustern eingeführt wurden, die vor 4.15 erstellt wurden. Mit Secure by Default Networking wurden neue Sicherheitsgruppenkonfigurationen und Verhaltensweisen für neu bereitgestellte VPC-Cluster eingeführt, die ab 4.15 erstellt wurden. Cluster, die mit den Versionen 4.14 und früher erstellt wurden, erhielten beim Update auf 4.15 nicht die standardmäßig sicheren Sicherheitsgruppenkonfigurationen.
Die Aktivierung der Option "Standardmäßig sichern" ist permanent und irreversibel. Der Aktivierungsprozess erfordert, dass Sie alle Worker-Knoten in Ihrem Cluster ersetzen. Aktivieren Sie die Option "Standardmäßig sichern" nur, wenn dies von Vorteil ist. Beachten Sie, dass ein Zugriff auf die Lastausgleichsfunktionen möglicherweise erst dann möglich ist, nachdem Sie alle Worker ersetzt haben. Weitere Informationen finden Sie unter Standardmäßig sicher.
Vorbereitung auf die Aktivierung von standardmäßig sicher
Wenn Sie in Ihrem Cluster standardmäßig die Option "Sicher" aktivieren, wird nur der für den Betrieb des Clusters erforderliche Datenverkehr zugelassen, alle anderen Zugriffe werden blockiert.
-
Vergewissern Sie sich, dass Ihr Cluster über eine Version verfügt, die standardmäßig Secure unterstützt. Aktualisieren Sie Ihren Cluster mindestens auf 4.15.
-
Stellen Sie sicher, dass Ihr Cluster nicht bereits standardmäßig gesichert ist. Sie können dies herausfinden, indem Sie '
ibmcloud ks cluster getausführen und die Ausgabe überprüfen. -
Vergewissern Sie sich, dass sich keiner Ihrer Arbeitsknoten derzeit im Bereitstellungsstatus befindet.
Retrieving cluster CLUSTER... OK Name: CLUSTER ID: CLUSTER State: normal Status: All Workers Normal ... Secure By Default Networking: enabled Outbound Traffic Protection: enabled -
Stellen Sie sicher, dass Sie keines der folgenden Kontingente überschreiten werden. Wenn eines der folgenden Kontingente überschritten wird, schlägt der Aktivierungsprozess fehl. Weitere Informationen finden Sie unter VPC-Quoten.
- Sie müssen 15 oder weniger Cluster in Ihrer VPC haben. Es gibt maximal 15 Regeln, die auf andere Sicherheitsgruppen als Quelle oder Ziel abzielen können. Standardmäßig wendet Red Hat OpenShift on IBM Cloud 1 Regel an, die auf die Sicherheitsgruppe
"
kube-<clusterID>für jeden Cluster in der VPC abzielt. Aufgrund dieser Quote können nur 15 Cluster in einer bestimmten VPC erstellt werden. - Sie müssen 95 oder weniger Sicherheitsgruppen in Ihrer VPC haben. Sie können maximal 100 Sicherheitsgruppen in einer VPC haben. Durch die standardmäßige Aktivierung von secure werden 4 Sicherheitsgruppen erstellt. Wenn Sie bereits fast 100 Sicherheitsgruppen haben, sollten Sie diese reduzieren oder konsolidieren, bevor Sie fortfahren.
- Sie müssen 4 oder weniger Sicherheitsgruppen für Ihre Clusterarbeiter haben. Clusterarbeiter können bis zu 5 Sicherheitsgruppen haben. Wenn Sie "Sicher" standardmäßig aktivieren, wird eine Sicherheitsgruppe zu Ihren Mitarbeitern hinzugefügt.
- Sie müssen 15 oder weniger Cluster in Ihrer VPC haben. Es gibt maximal 15 Regeln, die auf andere Sicherheitsgruppen als Quelle oder Ziel abzielen können. Standardmäßig wendet Red Hat OpenShift on IBM Cloud 1 Regel an, die auf die Sicherheitsgruppe
"
-
Wenn Sie benutzerdefinierte Sicherheitsgruppenregeln für Ihre bestehende Clustermitarbeiter-Sicherheitsgruppe (
kube-<clusterID>) haben, werden diese während der Aktivierung entfernt. Wenn Sie diese Regeln beibehalten wollen, notieren Sie sie im Voraus und fügen Sie sie nach der Freigabe hinzu.
Was passiert, wenn ich standardmäßig "sicher" aktiviere?
Wenn Sie die Standard-Sicherheitsfunktion aktivieren, werden die folgenden standardmäßigen Sicherheitsgruppen erstellt oder aktualisiert.
| Sicherheitsgruppe | Beschreibung der Änderungen |
|---|---|
kube-<clusterID> |
Die Sicherheitsgruppe der Cluster-Arbeiter (kube-<clusterID>) wird zurückgesetzt. Diese Sicherheitsgruppe ist mit den Arbeitern Ihres Clusters verbunden. In der Regel existiert diese Gruppe bereits. Wenn Ihre Worker
jedoch derzeit nur Ihre eigenen benutzerdefinierten Sicherheitsgruppen verwenden, wurde diese Sicherheitsgruppe bei der ursprünglichen Erstellung Ihres Clusters nicht erstellt. In diesem Fall wird diese Gruppe erstellt. Alle vorhandenen
Regeln werden entfernt und die neuen Regeln der Sicherheitsgruppe "Standardmäßig sicher" werden zu dieser Sicherheitsgruppe hinzugefügt. Load Balancer wenden die Regeln sowohl auf die Clustermitarbeiter- als auch auf die Load
Balancer-Sicherheitsgruppen an. |
kube-vpegw-<clusterID> |
Eine neue Sicherheitsgruppe für Ihr Master-VPE-Gateway wird erstellt. Alle bestehenden Regeln werden entfernt. Da es sich um eine neue Gruppe handelt, gibt es höchstwahrscheinlich keine Regeln. |
kube-vpegw-<vpcID> |
Eine neue Sicherheitsgruppe für Ihre gemeinsamen VPE-Gateways. Diese Sicherheitsgruppe ist möglicherweise bereits vorhanden, wenn in Ihrer VPC standardmäßig sichere Cluster vorhanden sind. Da diese Gruppe von allen Clustern gemeinsam genutzt
wird, wird sie nur einmal erstellt. Die bisherige VPE-Gateway-Sicherheitsgruppe (kube-<vpcID>) wird aus allen IBM gemeinsamen VPE-Gateways entfernt und durch die neue gemeinsame VPE-Gateway-Sicherheitsgruppe (kube-vpegw-<vpcID>)
ersetzt. Dies könnte bereits geschehen sein, wenn Sie in Ihrer VPC andere sichere Standardcluster mit 4.15 und höher haben. |
kube-lbaas-<clusterID> |
Eine neue Sicherheitsgruppe für Ihre Load Balancer. Die Sicherheitsgruppen, die mit Ihren Load Balancern (NLB und ALB) verbunden sind, werden aktualisiert. Die bisherige Load Balancer-Sicherheitsgruppe (kube-<vpcID>)
wird von Ihren Load Balancern entfernt und durch die neue Load Balancer-Sicherheitsgruppe (kube-lbaas-<clusterID>) ersetzt. Wenn die vorherige Sicherheitsgruppe auf einem Load Balancer nicht vorhanden ist, wird keine
Aktion durchgeführt. Nur IBM Load Balancer und Sicherheitsgruppen sind betroffen. Benutzerdefinierte Sicherheitsgruppen werden nicht entfernt oder ersetzt. |
kube-<vpcID> |
Die bisherige VPE-Gateway-Sicherheitsgruppe (kube-<vpcID>) wird von Ihrem Master-VPE-Gateway entfernt und durch die neue Master-VPE-Gateway-Sicherheitsgruppe (kube-vpegw-<clusterID>) ersetzt. |
| Standard-VPC-Sicherheitsgruppe | Die Standard-VPC-Sicherheitsgruppe wird nicht mehr verwendet. |
| Benutzerdefinierte Sicherheitsgruppen | Alle benutzerdefinierten Sicherheitsgruppen, die mit Cluster-Arbeitsknoten verbunden sind, werden mit den neuen Arbeitern verbunden. Benutzerdefinierte Sicherheitsgruppen werden nicht entfernt oder ersetzt. |
In welcher Reihenfolge werden die Änderungen vorgenommen?
Die folgenden Vorgänge werden ausgeführt, wenn Sie Ihren Cluster standardmäßig auf sicher aktualisieren.
-
Die folgenden standardmäßig sicheren Sicherheitsgruppen werden erstellt, wenn sie noch nicht vorhanden sind.
kube-<clusterID>kube-vpegw-<clusterIDkube-vpegw-<vpcID>kube-lbaas-<clusterID>
-
Die mit Ihren VPE-Gateways verbundenen Sicherheitsgruppen werden aktualisiert. Nur IBM Gateways und Sicherheitsgruppen sind davon betroffen. Benutzerdefinierte Sicherheitsgruppen sind davon nicht betroffen. Wenn die vorherige Sicherheitsgruppe auf einem Gateway nicht vorhanden ist, wird keine Aktion durchgeführt.
-
Die bisherige VPE-Gateway-Sicherheitsgruppe (
kube-<vpcID>) wird von Ihrem Master-VPE-Gateway entfernt und durch die neue Master-VPE-Gateway-Sicherheitsgruppe (kube-vpegw-<clusterID>) ersetzt. -
Die bisherige VPE-Gateway-Sicherheitsgruppe (
kube-<vpcID>) wird aus allen IBM gemeinsamen VPE-Gateways entfernt und durch die neue gemeinsame VPE-Gateway-Sicherheitsgruppe (kube-vpegw-<vpcID>) ersetzt. Dies kann bereits geschehen sein, wenn Sie andere standardmäßig sichere Cluster in Ihrer VPC haben. -
Die Sicherheitsgruppen, die mit Ihren Load Balancern (NLB & ALB) verbunden sind, werden aktualisiert. Nur IBM Load Balancer und Sicherheitsgruppen werden aktualisiert. Benutzerdefinierte Sicherheitsgruppen sind davon nicht betroffen. Wenn die vorherige Sicherheitsgruppe auf einem Load Balancer nicht vorhanden ist, wird keine Aktion durchgeführt.
-
Die bisherige Load-Balancer-Sicherheitsgruppe (
kube-<vpcID>) wird aus Ihren Load-Balancern entfernt und durch die neue Load-Balancer-Sicherheitsgruppe (kube-lbaas-<clusterID>) ersetzt -
Die Sicherheitsgruppe der Cluster-Arbeiter (
kube-<clusterID>) wird zurückgesetzt.- Alle bestehenden Regeln werden entfernt.
- Neue Regeln für standardmäßig sichere Sicherheitsgruppen wurden hinzugefügt.
-
Load Balancer-Regeln werden sowohl auf die Cluster Worker- als auch auf die Load Balancer-Sicherheitsgruppen angewendet.
-
Die Sicherheitsgruppe des Master-VPE-Gateways wird zurückgesetzt.
- Alle bestehenden Regeln werden entfernt. Da diese jedoch neu erstellt wurde (in Schritt 1), gibt es normalerweise keine Regeln.
- Die neuen standardmäßigen Sicherheitsgruppenregeln werden hinzugefügt.
Die vorherigen Schritte werden automatisch durchgeführt. Bei Clustern, die vor Secure erstellt wurden, ist den Workern jedoch standardmäßig die Standard-VPC-Sicherheitsgruppe zugeordnet. Diese Sicherheitsgruppe muss entfernt werden, kann aber nicht durch die von IBM bereitgestellte Automatisierung entfernt werden. Daher müssen Sie Ihre Mitarbeiter manuell ersetzen, um den Aktualisierungsprozess abzuschließen. Während eines Worker Replacements finden die folgenden Aktualisierungen statt.
-
Die Clustersicherheitsgruppe (
kube-<clusterID>) und alle zuvor hinzugefügten benutzerdefinierten Sicherheitsgruppen werden an den neuen Arbeiter angehängt. -
Die Standard-VPC-Sicherheitsgruppe wird nicht mehr verwendet.
Standardmäßig sicher aktivieren
Führen Sie die folgenden Schritte aus, um die Konfiguration der standardmäßigen Sicherheitsgruppe auf Ihren Cluster anzuwenden.
-
Führen Sie den folgenden Befehl aus.
ibmcloud oc vpc secure-by-default enable --cluster <CLUSTER ID> [--disable-outbound-traffic-protection][-f] -
Warten Sie, bis der Prozess abgeschlossen ist. Wie lange es dauert, bis Ihr Cluster standardmäßig gesichert ist, hängt von einer Reihe von Faktoren ab. Normalerweise ist es in weniger als 5 Minuten erledigt. Sie können überprüfen, ob der Prozess abgeschlossen ist, indem Sie Ihre neuen Sicherheitsgruppen untersuchen.
- Ihre Master-VPE-Gateway-Sicherheitsgruppe
kube-vpegw-CLUSTERIDenthält Regeln. - Ihre Load Balancer-Sicherheitsgruppe
kube-lbaas-CLUSTERIDenthält Regeln.
- Ihre Master-VPE-Gateway-Sicherheitsgruppe
-
Ersetzen Sie alle Worker Nodes in Ihrem Cluster.
ibmcloud oc worker replace --cluster CLUSTER --worker WORKER -f