Creazione e gestione dei gruppi di sicurezza VPC
Virtual Private Cloud4.15 e versioni successive
Aggiunta di gruppi di sicurezza durante la creazione del cluster
Quando crei un cluster VPC, il gruppo di sicurezza del nodo di lavoro predefinito, denominato kube-<clusterID>, viene automaticamente creato e applicato a tutti i nodi di lavoro nel cluster. Puoi anche collegare ulteriori
gruppi di sicurezza insieme al gruppo di sicurezza del nodo di lavoro predefinito. I gruppi di protezione applicati ai nodi di lavoro nel cluster sono una combinazione dei gruppi di protezione applicati quando crei il cluster e quando crei
il pool di nodi di lavoro. È possibile applicare al proprio cluster un totale di cinque gruppi di sicurezza.
I gruppi di protezione applicati a un cluster non possono essere modificati una volta creato il cluster. È possibile modificare le regole dei gruppi di sicurezza che vengono applicati al cluster, ma non è possibile aggiungere o rimuovere i gruppi di protezione a livello di cluster. Se si applicano i gruppi di sicurezza non corretti al momento della creazione del cluster, è necessario eliminare il cluster e crearne uno nuovo.
Se si desidera solo i gruppi di sicurezza predefiniti
Quando crei il tuo cluster, non specificare ulteriori gruppi di protezione.
ibmcloud oc cluster create vpc-gen2 --name CLUSTER-NAME --zone ZONE --vpc-id VPC-ID --subnet-id SUBNET-ID
Visualizzazione dei gruppi di protezione
Attieniti alla procedura per visualizzare i dettagli sui gruppi di protezione VPC.
-
Elenca i tuoi cluster e prendi nota dell'ID del cluster in cui stai lavorando.
Per controllare in quale VPC si trova un cluster, esegui
ibmcloud oc cluster get --cluster <cluster_name_or_id>e controlla l'ID VPC nell'output.ibmcloud oc cluster ls --provider vpc-gen2 -
Elenca i gruppi di sicurezza collegati al VPC in cui si trova il tuo cluster. Al gruppo di sicurezza VPC viene assegnato un nome generato casualmente, come ad esempio
trench-hexagon-matriarch-flower. Il gruppo di sicurezza cluster è denominato nel formatokube-<cluster-ID>.ibmcloud is sgs | grep <vpc_name>Output di esempio
ID Name Rules Network interfaces VPC Resource group r006-111aa1aa-1a1a-1a11-1111-a111aaa1a11a trench-hexagon-matriarch-flower 4 0 my-vpc default r006-222aa2aa-2a2a-2a22-2222-a222aaa2a22a kube-a111a11a11aa1aa11a11 4 0 my-vpc default r006-333aa3aa-3a3a-3a33-3333-a333aaa3a33a kube-r006-111a11aa-aaa1-1a1a-aa11-1a1a111aa11 4 0 my-vpc default -
Ottieni i dettagli di un gruppo di sicurezza. Trova la sezione Regole nell'output per visualizzare le regole in entrata e in uscita collegate al gruppo di sicurezza.
ibmcloud is sg GROUPOutput di esempio
... Rules ID Direction IP version Protocol Remote r006-111bb1bb-1b1b-1b11-1111-b111bbb1b11b outbound ipv4 all 0.0.0.0/0 r006-222bb2bb-2b2b-2b22-2222-b222bbb2b22b inbound ipv4 all behind-unbuilt-guidable-anthill r006-333bb3bb-3b3b-3b33-3333-b333bbb3b33b inbound ipv4 icmp Type=8 0.0.0.0/0 r006-444bb4bb-4b4b-4b44-4444-b444bbb4b44b inbound ipv4 tcp Ports:Min=22,Max=22 0.0.0.0/0
Visualizzazione dei gruppi di protezione nella console
-
Dal Dashboard Gruppi di protezione per VPC, trova i gruppi di protezione collegati al VPC in cui si trova il cluster.
-
Fare clic sul gruppo di sicurezza.
Per ordinare i gruppi di sicurezza in base alla VPC a cui sono collegati, fai clic sull'intestazione di colonna Virtual Private Cloud nella tabella.
-
Per visualizzare le regole in entrata e in uscita collegate al gruppo di sicurezza, fare clic sulla scheda Regole.
Creazione di regole del gruppo di sicurezza nella console
-
Dall'Dashboard del cloud privato virtuale, fare clic sul nome dell'Gruppo di sicurezza predefinito e relativo alla VPC in cui si trova il cluster.
-
Fai clic sulla scheda " Regole ".
- Per creare nuove regole in entrata per il controllo del traffico in entrata ai tuoi nodi di lavoro, nella sezione Regole in entrata, fai clic su Crea.
- Per creare nuove regole per controllare il traffico in uscita verso i nodi worker, nella sezione Regole in uscita fare clic su Crea.
Dopo aver aggiunto le regole, non eliminare quella predefinita che consente tutto il traffico in uscita dalla console. Eseguire invece il comando
ibmcloud is security-group-rule-deletedalla CLI per rimuovere la regola.
Creazione di regole del gruppo di sicurezza nella riga comandi
Utilizza la CLI di IBM Cloud per aggiungere regole in entrata e in uscita al gruppo di sicurezza predefinito del tuo cluster.
- Installa il plugin
infrastructure-service. Il prefisso per l'esecuzione dei comandi èibmcloud is.ibmcloud plugin install infrastructure-service - Specifica la regione di destinazione in cui si trova il tuo VPC.
ibmcloud target -r REGION - Ottieni l'ID del tuo cluster.
ibmcloud oc cluster get -c CLUSTER - Elencare i gruppi di sicurezza e annotare l'ID.
Output di esempio con il gruppo di sicurezza predefinito per il VPC con un nome generato casualmente,ibmcloud is sgschamomile-dislodge-showier-unfilled.ID Name Rules Network interfaces VPC Resource group 1a111a1a-a111-11a1-a111-111111111111 chamomile-dislodge-showier-unfilled 5 2 events-vpc default 2b222b2b-b222-22b2-b222-222222222222 kube-df253b6025d64744ab99ed63bb4567b6 5 3 gen2-vpn default - Memorizzare l'ID gruppo di sicurezza come una variabile di ambiente.
sg=GROUP - Esaminare le regole predefinite per il gruppo di sicurezza.
ibmcloud is sg $sg- Per creare regole di traffico in entrata, utilizzare
ibmcloud is sg-rulec <sg> inbound, comando.
ibmcloud is sg-rulec $sg inbound <protocol> [--remote <remote_address> | <CIDR_block> | <security_group_ID>] [--icmp-type <icmp_type> [--icmp-code <icmp_code>]] [--port-min <port_min>] [--port-max <port_max>] ``` * Per creare regole di traffico in uscita, utilizzare il [`ibmcloud is sg-rulec <sg> outbound` comando](/docs/vpc?topic=vpc-creating-vpc-resources-with-cli-and-api&interface=cli#add-rules-to-default-security-group). ```sh {: pre} ibmcloud is sg-rulec $sg outbound <protocol> [--remote <remote_address> | <CIDR_block> | <security_group_ID>] [--icmp-type <icmp_type> [--icmp-code <icmp_code>]] [--port-min <port_min>] [--port-max <port_max>] ``` 1. Dopo aver creato regole personalizzate in uscita, ottieni l'ID della regola predefinita che consente tutto il traffico in uscita. ```sh {: pre} ibmcloud is sg $sg ``` Output di esempio ```sh {: screen} Rules ID Direction IP version Protocol Remote r010-e3a34cbb-d5e8-4713-a57e-3e35a7458272 inbound ipv4 all freeload-flavored-surging-repaying r010-036c3a13-1c16-4425-9667-a4ec34b1702b inbound ipv4 icmp Type=8 0.0.0.0/0 r010-15591636-6976-493f-a94f-70721702860a inbound ipv4 tcp Ports:Min=22,Max=22 0.0.0.0/0 ``` 1. Eliminare la regola predefinita che consente tutto il traffico in uscita. ```sh {: pre} ibmcloud is security-group-rule-delete $sg <rule_ID> ``` - Per creare regole di traffico in entrata, utilizzare