Configuration des règles de groupe de sécurité pour l'accès à la console de la passerelle VPE
Ajoutez des règles de groupe de sécurité Inbound TCP pour autoriser les connexions des clients VPN au serveur API du cluster et au serveur OAuth lorsque l’accès OAuth est défini sur VPE gateway.
Pour plus d'informations sur le flux de connexion au cluster, consultez la section Comprendre le flux de connexion au cluster.
Ces modifications ne sont pas nécessaires pour toutes les grappes d'entreprises. Ces étapes ne s'appliquent que si
- Vous avez modifié vos groupes de sécurité de manière à bloquer le trafic entre les travailleurs de la grappe et la passerelle VPE maître, OU
- Vous avez modifié le groupe de sécurité
kube-<CLUSTER-ID>, OU - Vous avez appliqué un groupe de sécurité différent ou personnalisé à la passerelle VPE du maître de cluster, OU
- Toutes les conditions suivantes sont vérifiées.
- Votre cluster est un cluster VPC qui n'a que des points d'extrémité de service privés.
- L'accès OAuth de votre cluster est de type vpe-gateway.
- Votre cluster utilise le réseau cluster Secure by Default.
Autoriser les connexions des clients VPN au serveur API et au serveur OAuth
Suivez ces étapes pour autoriser les connexions TCP entrantes de vos clients VPN vers le serveur API et le serveur OAuth de votre cluster.
Si votre cluster utilise le réseau Secure by Default (SBD) et que vous avez modifié ou renommé des groupes de sécurité SBD, vous devrez peut-être adapter les commandes de ces étapes pour faire référence aux groupes de sécurité modifiés.
-
Obtenir le nom du groupe de sécurité qui s'applique à la passerelle VPE. Si vous n'avez modifié aucun groupe de sécurité, le nom utilise le format
kube-vpegw-<cluster-id>. Cependant, si vous avez un cluster SBD et que vous avez remplacé ou modifié le groupe de sécurité, il peut avoir un format différent.ibmcloud is endpoint-gateway iks-<cluster-id> -
Dressez la liste des règles du groupe de sécurité appliqué à la passerelle VPE. Indiquez le nom complet du groupe de sécurité que vous avez trouvé à l'étape précédente. Si le groupe de sécurité a un nom différent, indiquez ce nom au lieu de
kube-vpegw-<cluster-id>. Si vous n'avez apporté aucune modification à votre groupe de sécurité, l'écran affiche trois règles entrantes qui autorisent les travailleurs en grappe à accéder aux ports du serveur API, du serveur Oauth et du serveur Konnectivity.ibmcloud is security-group kube-vpegw-<cluster-id> -
Trouvez le sous-réseau utilisé par votre système client. Si vous utilisez plus d'un système client, répétez cette étape pour chaque système.
Un système client est tout système qui accède au port du serveur API et au port OAuth, par exemple en accédant à la console web OpenShift ou en exécutant la commande
oc login.Si vous utilisez un IBM Cloud vPN client à site standard, utilisez la commande
ibmcloud is vpn-server <VPN-NAME-OR-ID>pour trouver le sous-réseau. Dans le résultat, trouvez leClient IP poolpour trouver le sous-réseau. -
Obtenez le port du serveur API et le port OAuth pour votre cluster. Dans le résultat, le port du serveur API est le numéro à la fin de
VPE Gateway value. Le port du serveur OAuth est le numéro figurant à la fin de la valeurOAuth Server URL.ibmcloud oc cluster get -c ${CLUSTERID} -
Ajoutez une règle de groupe de sécurité qui autorise le sous-réseau du système client à accéder au port du serveur API et au port du serveur OAuth lors de la connexion au VPC. Ajoutez une règle distincte pour chaque port. Si vous avez trouvé un sous-réseau pour plusieurs systèmes clients dans les étapes précédentes, répétez cette étape pour chaque sous-réseau.
ibmcloud is security-group-rule-add kube-vpegw-${CLUSTERID} inbound tcp --port-min API_SERVER_PORT --port-max API_SERVER_PORT --remote CLIENT_SYSTEM_SUBNET ibmcloud is security-group-rule-add kube-vpegw-${CLUSTERID} inbound tcp --port-min OAUTH_SERVER_PORT --port-max OAUTH_SERVER_PORT --remote CLIENT_SYSTEM_SUBNETExemple de commande pour ajouter un groupe de sécurité pour une valeur de port de serveur API
32100et un pool IP de sous-réseau de système client192.168.192.0/22.ibmcloud is security-group-rule-add kube-vpegw-${CLUSTERID} inbound tcp --port-min 32100 --port-max 32100 --remote 192.168.192.0/22 -
Répertoriez les règles dans le groupe de sécurité pour vérifier que les règles ajoutées à l'étape précédente sont bien présentes.
ibmcloud is security-group kube-vpegw-<cluster-id>