VPC-Sicherheitsgruppen erstellen und verwalten
Virtual Private Cloud4.15 und höher
Sicherheitsgruppen während der Clustererstellung hinzufügen
Wenn Sie einen VPC-Cluster erstellen, wird die Standardworkersicherheitsgruppe kube-<clusterID> automatisch erstellt und auf alle Worker im Cluster angewendet. Sie können neben der Standardworkersicherheitsgruppe auch weitere
Sicherheitsgruppen zuordnen. Die Sicherheitsgruppen, die auf die Worker im Cluster angewendet werden, setzen sich aus den Sicherheitsgruppen zusammen, die beim Erstellen des Clusters und beim Erstellen des Worker-Pools zugewiesen wurden. Auf
Ihren Cluster können insgesamt fünf Sicherheitsgruppen angewendet werden.
Die auf einen Cluster angewendeten Sicherheitsgruppen können nicht geändert werden, nachdem der Cluster erstellt wurde. Sie können die Regeln der Sicherheitsgruppen ändern, die auf den Cluster angewendet werden, aber Sie können auf Cluster-Ebene keine Sicherheitsgruppen hinzufügen oder entfernen. Wenn Sie die falschen Sicherheitsgruppen bei der Clustererstellung anwenden, müssen Sie den Cluster löschen und einen neuen erstellen.
Wenn Sie nur die Standard-Sicherheitsgruppen verwenden möchten
Geben Sie beim Erstellen Ihres Clusters keine zusätzlichen Sicherheitsgruppen an.
ibmcloud oc cluster create vpc-gen2 --name CLUSTER-NAME --zone ZONE --vpc-id VPC-ID --subnet-id SUBNET-ID
Sicherheitsgruppen anzeigen
Führen Sie die Schritte aus, um Details zu den VPC-Sicherheitsgruppen anzuzeigen.
-
Listen Sie Ihre Cluster auf und notieren Sie sich die ID des Clusters, in dem Sie gerade arbeiten.
Um zu prüfen, in welcher VPC sich ein Cluster befindet, führen Sie
ibmcloud oc cluster get --cluster <cluster_name_or_id>aus und überprüfen Sie die VPC-ID in der Ausgabe.ibmcloud oc cluster ls --provider vpc-gen2 -
Listet die Sicherheitsgruppen auf, die der VPC zugeordnet sind, in der sich Ihr Cluster befindet. Der VPC-Sicherheitsgruppe wird ein zufällig generierter Name zugewiesen, z. B.
trench-hexagon-matriarch-flower. Die Sicherheitsgruppe des Clusters wird im Format „kube-<cluster-ID>“ benannt.ibmcloud is sgs | grep <vpc_name>Beispielausgabe
ID Name Rules Network interfaces VPC Resource group r006-111aa1aa-1a1a-1a11-1111-a111aaa1a11a trench-hexagon-matriarch-flower 4 0 my-vpc default r006-222aa2aa-2a2a-2a22-2222-a222aaa2a22a kube-a111a11a11aa1aa11a11 4 0 my-vpc default r006-333aa3aa-3a3a-3a33-3333-a333aaa3a33a kube-r006-111a11aa-aaa1-1a1a-aa11-1a1a111aa11 4 0 my-vpc default -
Ruft die Details einer Sicherheitsgruppe ab. Suchen Sie den Abschnitt Regeln in der Ausgabe, um die der Sicherheitsgruppe zugeordneten Regeln für eingehende und ausgehende Anforderungen anzuzeigen.
ibmcloud is sg GROUPBeispielausgabe
... Rules ID Direction IP version Protocol Remote r006-111bb1bb-1b1b-1b11-1111-b111bbb1b11b outbound ipv4 all 0.0.0.0/0 r006-222bb2bb-2b2b-2b22-2222-b222bbb2b22b inbound ipv4 all behind-unbuilt-guidable-anthill r006-333bb3bb-3b3b-3b33-3333-b333bbb3b33b inbound ipv4 icmp Type=8 0.0.0.0/0 r006-444bb4bb-4b4b-4b44-4444-b444bbb4b44b inbound ipv4 tcp Ports:Min=22,Max=22 0.0.0.0/0
Sicherheitsgruppen in der Konsole anzeigen
-
Suchen Sie im Dashboard „Sicherheitsgruppen für VPC “ die Sicherheitsgruppen, die der VPC zugeordnet sind, in der sich Ihr Cluster befindet.
-
Klicken Sie auf die Sicherheitsgruppe.
Um die Sicherheitsgruppen nach der VPC zu sortieren, an die sie angehängt sind, klicken Sie auf die Spaltenüberschrift Virtuelle private Cloud in der Tabelle.
-
Zum Anzeigen der der Sicherheitsgruppe zugeordneten Regeln für eingehende und ausgehende Anforderungen klicken Sie auf das Register Regeln.
Sicherheitsgruppenregeln in der Konsole erstellen
-
Klicken Sie in der „ Dashboard für die virtuelle private Cloud “ auf den Namen des „ Standard-Sicherheitsgruppe “ für die VPC, in der sich Ihr Cluster befindet.
-
Klicken Sie auf die Registerkarte Regeln.
- Wenn Sie neue Regeln für eingehende Daten erstellen möchten, um eingehenden Datenverkehr zu Ihren Workerknoten zu steuern, klicken Sie im Abschnitt Eingangsregeln auf Erstellen.
- Um neue Regeln zur Steuerung des ausgehenden Datenverkehrs zu Ihren Worker-Knoten zu erstellen, klicken Sie im Abschnitt „ Ausgehende Regeln “ auf „ Erstellen “.
Löschen Sie nach dem Hinzufügen von Regeln nicht die Standardeinstellung, die allen ausgehenden Datenverkehr von der Konsole zulässt. Führen Sie stattdessen den Befehl
ibmcloud is security-group-rule-deleteüber die Befehlszeile aus, um die Regel zu entfernen.
Sicherheitsgruppenregeln in der Befehlszeile erstellen
Fügen Sie über die IBM Cloud-Befehlszeilenschnittstelle Regeln für eingehenden und abgehenden Datenverkehr zur Standardsicherheitsgruppe für Ihren Cluster hinzu.
- Installieren Sie das Plug-in
infrastructure-service. Das Präfix für die Ausführung von Befehlen istibmcloud is.ibmcloud plugin install infrastructure-service - Wählen Sie die Zielregion mit Ihrer VPC aus.
ibmcloud target -r REGION - Ermitteln Sie die ID Ihres Clusters.
ibmcloud oc cluster get -c CLUSTER - Listen Sie Ihre Sicherheitsgruppen auf und notieren Sie die ID.
Beispielausgabe mit der Standardsicherheitsgruppe für die VPC mit einem zufällig generierten Namen,ibmcloud is sgschamomile-dislodge-showier-unfilled.ID Name Rules Network interfaces VPC Resource group 1a111a1a-a111-11a1-a111-111111111111 chamomile-dislodge-showier-unfilled 5 2 events-vpc default 2b222b2b-b222-22b2-b222-222222222222 kube-df253b6025d64744ab99ed63bb4567b6 5 3 gen2-vpn default - Speichern Sie die ID der Sicherheitsgruppe als Umgebungsvariable.
sg=GROUP - Überprüfen Sie die Standardregeln für die Sicherheitsgruppe.
ibmcloud is sg $sg- Verwenden Sie den Befehl
ibmcloud is sg-rulec <sg> inbound, um Regeln für eingehenden Datenverkehr zu erstellen.
ibmcloud is sg-rulec $sg inbound <protocol> [--remote <remote_address> | <CIDR_block> | <security_group_ID>] [--icmp-type <icmp_type> [--icmp-code <icmp_code>]] [--port-min <port_min>] [--port-max <port_max>] ``` * Verwenden Sie den [Befehl `ibmcloud is sg-rulec <sg> outbound`](/docs/vpc?topic=vpc-creating-vpc-resources-with-cli-and-api&interface=cli#add-rules-to-default-security-group), um Regeln für ausgehenden Datenverkehr zu erstellen. ```sh {: pre} ibmcloud is sg-rulec $sg outbound <protocol> [--remote <remote_address> | <CIDR_block> | <security_group_ID>] [--icmp-type <icmp_type> [--icmp-code <icmp_code>]] [--port-min <port_min>] [--port-max <port_max>] ``` 1. Nachdem Sie angepasste Ausgangsregeln erstellt haben, rufen Sie die ID der Standardregel ab, die den gesamten abgehenden Datenverkehr zulässt. ```sh {: pre} ibmcloud is sg $sg ``` Beispielausgabe ```sh {: screen} Rules ID Direction IP version Protocol Remote r010-e3a34cbb-d5e8-4713-a57e-3e35a7458272 inbound ipv4 all freeload-flavored-surging-repaying r010-036c3a13-1c16-4425-9667-a4ec34b1702b inbound ipv4 icmp Type=8 0.0.0.0/0 r010-15591636-6976-493f-a94f-70721702860a inbound ipv4 tcp Ports:Min=22,Max=22 0.0.0.0/0 ``` 1. Löschen Sie die Standardregel, die den gesamten ausgehenden Datenverkehr ermöglicht. ```sh {: pre} ibmcloud is security-group-rule-delete $sg <rule_ID> ``` - Verwenden Sie den Befehl