Configurazione delle regole dei gruppi di sicurezza per l'accesso alla console del gateway VPE

Aggiungere regole di sicurezza del gruppo " TCP " in entrata per consentire le connessioni dei client VPN al server API del cluster e al server " OAuth " quando l'accesso " OAuth " è impostato su "VPE gateway".

Per ulteriori informazioni sul flusso di connessione al cluster, consultare la sezione " Informazioni sul flusso di connessione al cluster ".

Non tutti i cluster richiedono queste modifiche. Questi passaggi si applicano solo se:

  • I gruppi di sicurezza sono stati modificati in modo da bloccare il traffico tra i lavoratori del cluster e il gateway VPE master, OPPURE
  • È stato modificato il gruppo di sicurezza kube-<CLUSTER-ID>, OPPURE
  • Si è applicato un gruppo di sicurezza diverso o personalizzato al gateway VPE del master del cluster, OPPURE
  • Tutte le seguenti condizioni sono vere.
    • Il cluster è un cluster VPC che ha solo endpoint di servizi privati.
    • L'accesso OAuth del cluster è di tipo vpe-gateway.
    • Il cluster utilizza la rete di cluster Secure by Default.

Consentire le connessioni dai client VPN al server API e al server OAuth

Seguire questi passaggi per consentire le connessioni TCP in entrata dai client VPN al server API del cluster e al server OAuth.

Se il cluster utilizza la rete Secure by Default (SBD) e sono stati modificati o rinominati i gruppi di sicurezza SBD, potrebbe essere necessario adattare i comandi in questi passaggi per fare riferimento ai gruppi di sicurezza modificati.

  1. Ottenere il nome del gruppo di sicurezza che si applica al gateway VPE. Se non è stato modificato alcun gruppo di sicurezza, il nome utilizza il formato kube-vpegw-<cluster-id>. Tuttavia, se si dispone di un cluster SBD e si è sostituito o modificato il gruppo di sicurezza, questo potrebbe avere un formato diverso.

    ibmcloud is endpoint-gateway iks-<cluster-id>
    
  2. Elencare le regole del gruppo di sicurezza applicato al gateway VPE. Specificare il nome completo del gruppo di sicurezza individuato nel passaggio precedente. Se il gruppo di sicurezza ha un nome diverso, specificare tale nome invece di kube-vpegw-<cluster-id>. Se non sono state apportate modifiche al gruppo di sicurezza, l'output elenca tre regole in entrata che consentono ai cluster worker di accedere alle porte del server API, Oauth e Konnectivity.

    ibmcloud is security-group kube-vpegw-<cluster-id>
    
  3. Individuare la sottorete utilizzata dal sistema client. Se si utilizza più di un sistema client, ripetere questo passaggio per ogni sistema.

    Per sistema client si intende qualsiasi sistema che acceda alla porta del server API e alla porta OAuth, ad esempio accedendo alla console web OpenShift o eseguendo il comando oc login.

    Se si sta utilizzando un comando standard IBM Cloud vPN da cliente a sito, utilizzare invece il comando ibmcloud is vpn-server <VPN-NAME-OR-ID> per trovare la subnet. Nell'output, trovare Client IP pool per trovare la sottorete.

  4. Ottenere la porta del server API e la porta OAuth per il cluster. Nell'output, la porta del server API è il numero alla fine di VPE Gateway value. La porta del server OAuth è il numero alla fine del valore OAuth Server URL.

    ibmcloud oc cluster get -c ${CLUSTERID}
    
  5. Aggiungere una regola del gruppo di sicurezza che consenta alla sottorete del sistema client di accedere alla porta del server API e alla porta del server OAuth durante la connessione al VPC. Aggiungere una regola separata per ogni porta. Se nei passaggi precedenti è stata individuata una sottorete per più sistemi client, ripetere questo passaggio per ogni sottorete.

    ibmcloud is security-group-rule-add kube-vpegw-${CLUSTERID} inbound tcp --port-min API_SERVER_PORT   --port-max API_SERVER_PORT   --remote CLIENT_SYSTEM_SUBNET
    ibmcloud is security-group-rule-add kube-vpegw-${CLUSTERID} inbound tcp --port-min OAUTH_SERVER_PORT --port-max OAUTH_SERVER_PORT --remote CLIENT_SYSTEM_SUBNET
    

    Esempio di comando per aggiungere un gruppo di sicurezza per un valore di porta del server API 32100 e un pool di IP della sottorete del sistema client 192.168.192.0/22.

    ibmcloud is security-group-rule-add kube-vpegw-${CLUSTERID} inbound tcp --port-min 32100 --port-max 32100 --remote 192.168.192.0/22
    
  6. Elencare nuovamente le regole del gruppo di sicurezza per verificare che le regole aggiunte nel passaggio precedente siano presenti.

    ibmcloud is security-group kube-vpegw-<cluster-id>