Configuración de las reglas del grupo de seguridad para el acceso a la consola de la pasarela VPE
Añade reglas de grupo de seguridad de entrada TCP para permitir las conexiones de clientes VPN al servidor de la API del clúster y al servidor OAuth cuando el acceso OAuth esté configurado en la pasarela VPE.
Para obtener más información sobre el flujo de conexión al clúster, consulta Descripción del flujo de conexión al clúster.
No todos los clústeres requieren estos cambios. Estos pasos solo se aplican si:
- Ha cambiado sus grupos de seguridad para que el tráfico entre los trabajadores del clúster y la puerta de enlace VPE maestra esté bloqueado, O
- Has modificado el
kube-<CLUSTER-ID>grupo de seguridad, OR - Aplicó un grupo de seguridad diferente o personalizado a la puerta de enlace VPE del maestro del clúster, O
- Se cumplen todas las condiciones siguientes.
- Su clúster es un clúster VPC que solo tiene puntos finales de servicio privados.
- El acceso OAuth de su clúster es del tipo vpe-gateway.
- Su clúster utiliza la red de clústeres Secure by Default.
Permitir conexiones desde clientes VPN al servidor API y al servidor OAuth
Siga estos pasos para permitir conexiones entrantes TCP desde sus clientes VPN al servidor API de su clúster y al servidor OAuth.
Si su clúster utiliza redes Secure by Default (SBD) y ha modificado o cambiado el nombre de algún grupo de seguridad SBD, es posible que tenga que adaptar los comandos de estos pasos para hacer referencia a los grupos de seguridad modificados.
-
Obtener el nombre del grupo de seguridad que se aplica a la pasarela VPE. Si no ha modificado ningún grupo de seguridad, el nombre utiliza el formato
kube-vpegw-<cluster-id>. Sin embargo, si tiene un clúster SBD y ha reemplazado o modificado el grupo de seguridad, es posible que tenga un formato diferente.ibmcloud is endpoint-gateway iks-<cluster-id> -
Enumere las reglas del grupo de seguridad que se aplican a la pasarela VPE. Especifique el nombre completo del grupo de seguridad que encontró en el paso anterior. Si el grupo de seguridad tiene un nombre diferente, especifique ese nombre en lugar de
kube-vpegw-<cluster-id>. Si no ha realizado ninguna modificación en su grupo de seguridad, el resultado muestra tres reglas de entrada que permiten a los trabajadores del clúster acceder al servidor API, a Oauth y a los puertos del servidor Konnectivity.ibmcloud is security-group kube-vpegw-<cluster-id> -
Busque la subred utilizada por su sistema cliente. Si está utilizando más de un sistema cliente, repita este paso para cada sistema.
Un sistema cliente es cualquier sistema que acceda al puerto del servidor API y al puerto OAuth, como acceder a la consola web OpenShift o ejecutar el comando
oc login.Si está utilizando un IBM Cloud vPN cliente-sitio estándar, utilice el comando
ibmcloud is vpn-server <VPN-NAME-OR-ID>para encontrar la subred en su lugar. En la salida, busque elClient IP poolpara encontrar la subred. -
Obtenga el puerto del servidor API y el puerto OAuth para su clúster. En la salida, el puerto del servidor API es el número al final de
VPE Gateway value. El puerto del servidor OAuth es el número que aparece al final del valorOAuth Server URL.ibmcloud oc cluster get -c ${CLUSTERID} -
Añada una regla de grupo de seguridad que permita a la subred del sistema cliente acceder al puerto del servidor API y al puerto del servidor OAuth cuando se conecte a la VPC. Añada una regla independiente para cada puerto. Si en los pasos anteriores ha encontrado una subred para varios sistemas cliente, repita este paso para cada subred.
ibmcloud is security-group-rule-add kube-vpegw-${CLUSTERID} inbound tcp --port-min API_SERVER_PORT --port-max API_SERVER_PORT --remote CLIENT_SYSTEM_SUBNET ibmcloud is security-group-rule-add kube-vpegw-${CLUSTERID} inbound tcp --port-min OAUTH_SERVER_PORT --port-max OAUTH_SERVER_PORT --remote CLIENT_SYSTEM_SUBNETEjemplo de comando para añadir un grupo de seguridad para un valor de puerto de servidor API
32100y un grupo de IP de subred de sistema cliente192.168.192.0/22.ibmcloud is security-group-rule-add kube-vpegw-${CLUSTERID} inbound tcp --port-min 32100 --port-max 32100 --remote 192.168.192.0/22 -
Enumere de nuevo las reglas en el grupo de seguridad para validar que las reglas añadidas en el paso anterior están presentes.
ibmcloud is security-group kube-vpegw-<cluster-id>