Creazione e gestione dei gruppi di sicurezza VPC

Virtual Private Cloud4.15 e versioni successive

Aggiunta di gruppi di sicurezza durante la creazione del cluster

Quando crei un cluster VPC, il gruppo di sicurezza del nodo di lavoro predefinito, denominato kube-<clusterID>, viene automaticamente creato e applicato a tutti i nodi di lavoro nel cluster. Puoi anche collegare ulteriori gruppi di sicurezza insieme al gruppo di sicurezza del nodo di lavoro predefinito. I gruppi di protezione applicati ai nodi di lavoro nel cluster sono una combinazione dei gruppi di protezione applicati quando crei il cluster e quando crei il pool di nodi di lavoro. È possibile applicare al proprio cluster un totale di cinque gruppi di sicurezza.

I gruppi di protezione applicati a un cluster non possono essere modificati una volta creato il cluster. È possibile modificare le regole dei gruppi di sicurezza che vengono applicati al cluster, ma non è possibile aggiungere o rimuovere i gruppi di protezione a livello di cluster. Se si applicano i gruppi di sicurezza non corretti al momento della creazione del cluster, è necessario eliminare il cluster e crearne uno nuovo.

Se si desidera solo i gruppi di sicurezza predefiniti

Quando crei il tuo cluster, non specificare ulteriori gruppi di protezione.

 ibmcloud oc cluster create vpc-gen2 --name CLUSTER-NAME --zone ZONE --vpc-id VPC-ID --subnet-id SUBNET-ID

Visualizzazione dei gruppi di protezione

Attieniti alla procedura per visualizzare i dettagli sui gruppi di protezione VPC.

  1. Elenca i tuoi cluster e prendi nota dell'ID del cluster in cui stai lavorando.

    Per controllare in quale VPC si trova un cluster, esegui ibmcloud oc cluster get --cluster <cluster_name_or_id> e controlla l'ID VPC nell'output.

    ibmcloud oc cluster ls --provider vpc-gen2
    
  2. Elenca i gruppi di sicurezza collegati al VPC in cui si trova il tuo cluster. Al gruppo di sicurezza VPC viene assegnato un nome generato casualmente, come ad esempio trench-hexagon-matriarch-flower. Il gruppo di sicurezza cluster è denominato nel formato kube-<cluster-ID>.

    ibmcloud is sgs | grep <vpc_name>
    

    Output di esempio

    ID                                          Name                                             Rules   Network interfaces   VPC                          Resource group   
    r006-111aa1aa-1a1a-1a11-1111-a111aaa1a11a   trench-hexagon-matriarch-flower                    4       0                    my-vpc                      default   
    r006-222aa2aa-2a2a-2a22-2222-a222aaa2a22a   kube-a111a11a11aa1aa11a11                          4       0                    my-vpc                      default   
    r006-333aa3aa-3a3a-3a33-3333-a333aaa3a33a   kube-r006-111a11aa-aaa1-1a1a-aa11-1a1a111aa11      4       0                    my-vpc                      default   
    
  3. Ottieni i dettagli di un gruppo di sicurezza. Trova la sezione Regole nell'output per visualizzare le regole in entrata e in uscita collegate al gruppo di sicurezza.

    ibmcloud is sg GROUP
    

    Output di esempio

    ...
    Rules      
    ID                                          Direction   IP version   Protocol                  Remote   
    r006-111bb1bb-1b1b-1b11-1111-b111bbb1b11b   outbound    ipv4         all                       0.0.0.0/0   
    r006-222bb2bb-2b2b-2b22-2222-b222bbb2b22b   inbound     ipv4         all                       behind-unbuilt-guidable-anthill   
    r006-333bb3bb-3b3b-3b33-3333-b333bbb3b33b   inbound     ipv4         icmp Type=8               0.0.0.0/0   
    r006-444bb4bb-4b4b-4b44-4444-b444bbb4b44b   inbound     ipv4         tcp Ports:Min=22,Max=22   0.0.0.0/0
    

Visualizzazione dei gruppi di protezione nella console

  1. Dal Dashboard Gruppi di protezione per VPC, trova i gruppi di protezione collegati al VPC in cui si trova il cluster.

  2. Fare clic sul gruppo di sicurezza.

    Per ordinare i gruppi di sicurezza in base alla VPC a cui sono collegati, fai clic sull'intestazione di colonna Virtual Private Cloud nella tabella.

  3. Per visualizzare le regole in entrata e in uscita collegate al gruppo di sicurezza, fare clic sulla scheda Regole.

Creazione di regole del gruppo di sicurezza nella console

  1. Dall'Dashboard del cloud privato virtuale, fare clic sul nome dell'Gruppo di sicurezza predefinito e relativo alla VPC in cui si trova il cluster.

  2. Fai clic sulla scheda " Regole ".

    • Per creare nuove regole in entrata per il controllo del traffico in entrata ai tuoi nodi di lavoro, nella sezione Regole in entrata, fai clic su Crea.
    • Per creare nuove regole per controllare il traffico in uscita verso i nodi worker, nella sezione Regole in uscita fare clic su Crea.

    Dopo aver aggiunto le regole, non eliminare quella predefinita che consente tutto il traffico in uscita dalla console. Eseguire invece il comando ibmcloud is security-group-rule-delete dalla CLI per rimuovere la regola.

Creazione di regole del gruppo di sicurezza nella riga comandi

Utilizza la CLI di IBM Cloud per aggiungere regole in entrata e in uscita al gruppo di sicurezza predefinito del tuo cluster.

  1. Installa il plugin infrastructure-service. Il prefisso per l'esecuzione dei comandi è ibmcloud is.
    ibmcloud plugin install infrastructure-service
    
  2. Specifica la regione di destinazione in cui si trova il tuo VPC.
    ibmcloud target -r REGION
    
  3. Ottieni l'ID del tuo cluster.
    ibmcloud oc cluster get -c CLUSTER
    
  4. Elencare i gruppi di sicurezza e annotare l'ID.
    ibmcloud is sgs
    
    Output di esempio con il gruppo di sicurezza predefinito per il VPC con un nome generato casualmente, chamomile-dislodge-showier-unfilled.
    ID                                          Name                                       Rules   Network interfaces   VPC          Resource group
    1a111a1a-a111-11a1-a111-111111111111        chamomile-dislodge-showier-unfilled        5       2                    events-vpc   default
    2b222b2b-b222-22b2-b222-222222222222        kube-df253b6025d64744ab99ed63bb4567b6      5       3                    gen2-vpn     default
    
  5. Memorizzare l'ID gruppo di sicurezza come una variabile di ambiente.
    sg=GROUP
    
  6. Esaminare le regole predefinite per il gruppo di sicurezza.
    ibmcloud is sg $sg
    
        ibmcloud is sg-rulec $sg inbound <protocol> [--remote <remote_address> | <CIDR_block> | <security_group_ID>] [--icmp-type <icmp_type> [--icmp-code <icmp_code>]] [--port-min <port_min>] [--port-max <port_max>]
        ```
    
    * Per creare regole di traffico in uscita, utilizzare il [`ibmcloud is sg-rulec <sg> outbound` comando](/docs/vpc?topic=vpc-creating-vpc-resources-with-cli-and-api&interface=cli#add-rules-to-default-security-group).
    
    ```sh {: pre}
        ibmcloud is sg-rulec $sg outbound <protocol> [--remote <remote_address> | <CIDR_block> | <security_group_ID>] [--icmp-type <icmp_type> [--icmp-code <icmp_code>]] [--port-min <port_min>] [--port-max <port_max>]
        ```
        1. Dopo aver creato regole personalizzate in uscita, ottieni l'ID della regola predefinita che consente tutto il traffico in uscita.
    
            ```sh {: pre}
            ibmcloud is sg $sg
            ```
            Output di esempio
            ```sh {: screen}
            Rules
            ID                                          Direction   IP version   Protocol                        Remote
            r010-e3a34cbb-d5e8-4713-a57e-3e35a7458272   inbound     ipv4         all                             freeload-flavored-surging-repaying
            r010-036c3a13-1c16-4425-9667-a4ec34b1702b   inbound     ipv4         icmp Type=8                     0.0.0.0/0
            r010-15591636-6976-493f-a94f-70721702860a   inbound     ipv4         tcp Ports:Min=22,Max=22         0.0.0.0/0
            ```
        1. Eliminare la regola predefinita che consente tutto il traffico in uscita.
    
            ```sh {: pre}
            ibmcloud is security-group-rule-delete $sg <rule_ID>
            ```