Creación y gestión de grupos de seguridad de VPC
Nube privada virtual 4.15 y más tarde
Adición de grupos de seguridad durante la creación del clúster
Al crear un clúster de VPC, el grupo de seguridad de trabajador predeterminado, que se denomina kube-<clusterID>, se crea automáticamente y se aplica a todos los trabajadores del clúster. También puede adjuntar grupos de seguridad
adicionales junto con el grupo de seguridad de trabajador predeterminado. Los grupos de seguridad aplicados a los trabajadores del clúster son una combinación de los grupos de seguridad aplicados al crear el clúster y al crear el grupo de
trabajadores. Se pueden aplicar un total de cinco grupos de seguridad a tu clúster.
Los grupos de seguridad aplicados a un clúster no se pueden cambiar una vez que se ha creado el clúster. Puedes modificar las reglas de los grupos de seguridad que se aplican al clúster, pero no puedes añadir ni eliminar grupos de seguridad a nivel del clúster. Si aplica los grupos de seguridad incorrectos en el momento de crear el clúster, debe suprimir el clúster y crear uno nuevo.
Si solo quieres los grupos de seguridad predeterminados
Cuando cree el clúster, no especifique ningún grupo de seguridad adicional.
ibmcloud oc cluster create vpc-gen2 --name CLUSTER-NAME --zone ZONE --vpc-id VPC-ID --subnet-id SUBNET-ID
Visualización de grupos de seguridad
Siga los pasos para ver detalles sobre los grupos de seguridad de VPC.
-
Enumera tus clústeres y anota el ID del clúster en el que estás trabajando.
Para comprobar en qué VPC está un clúster, ejecute
ibmcloud oc cluster get --cluster <cluster_name_or_id>y compruebe el ID de VPC en la salida.ibmcloud oc cluster ls --provider vpc-gen2 -
Liste los grupos de seguridad conectados a la VPC en la que se encuentra el clúster. Al grupo de seguridad de VPC se le asigna un nombre generado aleatoriamente, por ejemplo,
trench-hexagon-matriarch-flower. El grupo de seguridad del clúster se denomina siguiendo el formato «kube-<cluster-ID>».ibmcloud is sgs | grep <vpc_name>Salida de ejemplo
ID Name Rules Network interfaces VPC Resource group r006-111aa1aa-1a1a-1a11-1111-a111aaa1a11a trench-hexagon-matriarch-flower 4 0 my-vpc default r006-222aa2aa-2a2a-2a22-2222-a222aaa2a22a kube-a111a11a11aa1aa11a11 4 0 my-vpc default r006-333aa3aa-3a3a-3a33-3333-a333aaa3a33a kube-r006-111a11aa-aaa1-1a1a-aa11-1a1a111aa11 4 0 my-vpc default -
Obtenga los detalles de un grupo de seguridad. Busque la sección Reglas en la salida para ver las reglas de entrada y salida conectadas al grupo de seguridad.
ibmcloud is sg GROUPSalida de ejemplo
... Rules ID Direction IP version Protocol Remote r006-111bb1bb-1b1b-1b11-1111-b111bbb1b11b outbound ipv4 all 0.0.0.0/0 r006-222bb2bb-2b2b-2b22-2222-b222bbb2b22b inbound ipv4 all behind-unbuilt-guidable-anthill r006-333bb3bb-3b3b-3b33-3333-b333bbb3b33b inbound ipv4 icmp Type=8 0.0.0.0/0 r006-444bb4bb-4b4b-4b44-4444-b444bbb4b44b inbound ipv4 tcp Ports:Min=22,Max=22 0.0.0.0/0
Visualización de grupos de seguridad en la consola
-
En el panel de control «Grupos de seguridad para VPC», busca los grupos de seguridad asociados a la VPC en la que se encuentra tu clúster.
-
Haga clic en el grupo de seguridad.
Para ordenar los grupos de seguridad por el VPC al que están conectados, pulse la cabecera de columna Virtual Private Clud en la tabla.
-
Para ver las reglas de entrada y salida conectadas al grupo de seguridad, pulse la pestaña Reglas.
Creación de reglas de grupo de seguridad en la consola
-
En el panel de control de la nube privada virtual, haz clic en el nombre del grupo de seguridad predeterminado de la VPC en la que se encuentra tu clúster.
-
Pulse el separador Reglas.
- Para crear nuevas reglas de entrada para controlar el tráfico de entrada a los nodos de trabajador, en la sección de reglas de entrada, pulse Crear.
- Para crear nuevas reglas que controlen el tráfico saliente hacia tus nodos de trabajo, en la sección « Reglas de salida », haz clic en « Crear ».
Después de añadir reglas, no elimine la predeterminada que permite todo el tráfico saliente de la consola. En su lugar, ejecute el comando
ibmcloud is security-group-rule-deletedesde la CLI para eliminar la regla.
Creación de reglas de grupo de seguridad en la línea de mandatos
Utilice la CLI de IBM Cloud para añadir reglas de entrada y salida al grupo de seguridad predeterminado para el clúster.
- Instale el plugin
infrastructure-service. El prefijo para ejecutar mandatos esibmcloud is.ibmcloud plugin install infrastructure-service - Elija como destino región en la que está la VPC.
ibmcloud target -r REGION - Obtenga el ID del clúster.
ibmcloud oc cluster get -c CLUSTER - Enumere sus grupos de seguridad y anote el ID.
Salida de ejemplo con el grupo de seguridad predeterminado para la VPC de un nombre generado aleatoriamente,ibmcloud is sgschamomile-dislodge-showier-unfilled.ID Name Rules Network interfaces VPC Resource group 1a111a1a-a111-11a1-a111-111111111111 chamomile-dislodge-showier-unfilled 5 2 events-vpc default 2b222b2b-b222-22b2-b222-222222222222 kube-df253b6025d64744ab99ed63bb4567b6 5 3 gen2-vpn default - Almacene el ID del grupo de seguridad como una variable de entorno.
sg=GROUP - Revise las reglas predeterminadas para el grupo de seguridad.
ibmcloud is sg $sg- Para crear reglas de tráfico de entrada, utilice el mandato
ibmcloud is sg-rulec <sg> inbound.
ibmcloud is sg-rulec $sg inbound <protocol> [--remote <remote_address> | <CIDR_block> | <security_group_ID>] [--icmp-type <icmp_type> [--icmp-code <icmp_code>]] [--port-min <port_min>] [--port-max <port_max>] ``` * Para crear reglas de tráfico de salida, utilice el [mandato `ibmcloud is sg-rulec <sg> outbound`](/docs/vpc?topic=vpc-creating-vpc-resources-with-cli-and-api&interface=cli#add-rules-to-default-security-group). ```sh {: pre} ibmcloud is sg-rulec $sg outbound <protocol> [--remote <remote_address> | <CIDR_block> | <security_group_ID>] [--icmp-type <icmp_type> [--icmp-code <icmp_code>]] [--port-min <port_min>] [--port-max <port_max>] ``` 1. Después de crear reglas de salida personalizadas, obtenga el ID de la regla predeterminada que permite todo el tráfico de salida. ```sh {: pre} ibmcloud is sg $sg ``` Salida de ejemplo ```sh {: screen} Rules ID Direction IP version Protocol Remote r010-e3a34cbb-d5e8-4713-a57e-3e35a7458272 inbound ipv4 all freeload-flavored-surging-repaying r010-036c3a13-1c16-4425-9667-a4ec34b1702b inbound ipv4 icmp Type=8 0.0.0.0/0 r010-15591636-6976-493f-a94f-70721702860a inbound ipv4 tcp Ports:Min=22,Max=22 0.0.0.0/0 ``` 1. Suprima la regla predeterminada que permite todo el tráfico de salida. ```sh {: pre} ibmcloud is security-group-rule-delete $sg <rule_ID> ``` - Para crear reglas de tráfico de entrada, utilice el mandato