Configuración de las reglas del grupo de seguridad para el acceso a la consola de la pasarela VPE

Añade reglas de grupo de seguridad de entrada TCP para permitir las conexiones de clientes VPN al servidor de la API del clúster y al servidor OAuth cuando el acceso OAuth esté configurado en la pasarela VPE.

Para obtener más información sobre el flujo de conexión al clúster, consulta Descripción del flujo de conexión al clúster.

No todos los clústeres requieren estos cambios. Estos pasos solo se aplican si:

  • Ha cambiado sus grupos de seguridad para que el tráfico entre los trabajadores del clúster y la puerta de enlace VPE maestra esté bloqueado, O
  • Has modificado el kube-<CLUSTER-ID> grupo de seguridad, OR
  • Aplicó un grupo de seguridad diferente o personalizado a la puerta de enlace VPE del maestro del clúster, O
  • Se cumplen todas las condiciones siguientes.
    • Su clúster es un clúster VPC que solo tiene puntos finales de servicio privados.
    • El acceso OAuth de su clúster es del tipo vpe-gateway.
    • Su clúster utiliza la red de clústeres Secure by Default.

Permitir conexiones desde clientes VPN al servidor API y al servidor OAuth

Siga estos pasos para permitir conexiones entrantes TCP desde sus clientes VPN al servidor API de su clúster y al servidor OAuth.

Si su clúster utiliza redes Secure by Default (SBD) y ha modificado o cambiado el nombre de algún grupo de seguridad SBD, es posible que tenga que adaptar los comandos de estos pasos para hacer referencia a los grupos de seguridad modificados.

  1. Obtener el nombre del grupo de seguridad que se aplica a la pasarela VPE. Si no ha modificado ningún grupo de seguridad, el nombre utiliza el formato kube-vpegw-<cluster-id>. Sin embargo, si tiene un clúster SBD y ha reemplazado o modificado el grupo de seguridad, es posible que tenga un formato diferente.

    ibmcloud is endpoint-gateway iks-<cluster-id>
    
  2. Enumere las reglas del grupo de seguridad que se aplican a la pasarela VPE. Especifique el nombre completo del grupo de seguridad que encontró en el paso anterior. Si el grupo de seguridad tiene un nombre diferente, especifique ese nombre en lugar de kube-vpegw-<cluster-id>. Si no ha realizado ninguna modificación en su grupo de seguridad, el resultado muestra tres reglas de entrada que permiten a los trabajadores del clúster acceder al servidor API, a Oauth y a los puertos del servidor Konnectivity.

    ibmcloud is security-group kube-vpegw-<cluster-id>
    
  3. Busque la subred utilizada por su sistema cliente. Si está utilizando más de un sistema cliente, repita este paso para cada sistema.

    Un sistema cliente es cualquier sistema que acceda al puerto del servidor API y al puerto OAuth, como acceder a la consola web OpenShift o ejecutar el comando oc login.

    Si está utilizando un IBM Cloud vPN cliente-sitio estándar, utilice el comando ibmcloud is vpn-server <VPN-NAME-OR-ID> para encontrar la subred en su lugar. En la salida, busque el Client IP pool para encontrar la subred.

  4. Obtenga el puerto del servidor API y el puerto OAuth para su clúster. En la salida, el puerto del servidor API es el número al final de VPE Gateway value. El puerto del servidor OAuth es el número que aparece al final del valor OAuth Server URL.

    ibmcloud oc cluster get -c ${CLUSTERID}
    
  5. Añada una regla de grupo de seguridad que permita a la subred del sistema cliente acceder al puerto del servidor API y al puerto del servidor OAuth cuando se conecte a la VPC. Añada una regla independiente para cada puerto. Si en los pasos anteriores ha encontrado una subred para varios sistemas cliente, repita este paso para cada subred.

    ibmcloud is security-group-rule-add kube-vpegw-${CLUSTERID} inbound tcp --port-min API_SERVER_PORT   --port-max API_SERVER_PORT   --remote CLIENT_SYSTEM_SUBNET
    ibmcloud is security-group-rule-add kube-vpegw-${CLUSTERID} inbound tcp --port-min OAUTH_SERVER_PORT --port-max OAUTH_SERVER_PORT --remote CLIENT_SYSTEM_SUBNET
    

    Ejemplo de comando para añadir un grupo de seguridad para un valor de puerto de servidor API 32100 y un grupo de IP de subred de sistema cliente 192.168.192.0/22.

    ibmcloud is security-group-rule-add kube-vpegw-${CLUSTERID} inbound tcp --port-min 32100 --port-max 32100 --remote 192.168.192.0/22
    
  6. Enumere de nuevo las reglas en el grupo de seguridad para validar que las reglas añadidas en el paso anterior están presentes.

    ibmcloud is security-group kube-vpegw-<cluster-id>