VPE 게이트웨이 콘솔 액세스를 위한 보안 그룹 규칙 구성
OAuth 액세스가 VPE 게이트웨이로 설정된 경우, 클러스터 API 서버 및 OAuth 서버에 대한 VPN 클라이언트 연결을 허용하도록 인바운드 TCP 보안 그룹 규칙을 추가합니다.
클러스터 연결 흐름에 대한 자세한 내용은 “클러스터 연결 흐름 이해”를 참조하십시오.
모든 클러스터에 이러한 변경이 필요한 것은 아닙니다. 이 단계는 다음의 경우에만 적용됩니다:
- 클러스터 작업자와 마스터 VPE 게이트웨이 간의 트래픽이 차단되도록 보안 그룹을 변경했거나, 또는
kube-<CLUSTER-ID>보안 그룹을 수정했습니다 OR- 클러스터 마스터의 VPE 게이트웨이에 다른 보안 그룹 또는 사용자 지정 보안 그룹을 적용했거나
- 다음의 모든 조건이 성립한다.
- 클러스터는 프라이빗 서비스 엔드포인트만 있는 VPC 클러스터입니다.
- 클러스터의 OAuth 액세스는 vpe-게이트웨이 유형입니다.
- 클러스터는 기본적으로 보안 클러스터 네트워킹을 사용합니다.
VPN 클라이언트에서 API 서버 및 OAuth 서버로의 연결 허용
다음 단계에 따라 VPN 클라이언트에서 클러스터의 API 서버 및 OAuth 서버로 인바운드 TCP 연결을 허용하세요.
클러스터가 기본적으로 보안(SBD) 네트워킹을 사용하고 있고 SBD 보안 그룹을 수정하거나 이름을 변경한 경우, 수정된 보안 그룹을 참조하도록 이 단계의 명령을 조정해야 할 수 있습니다.
-
VPE 게이트웨이에 적용되는 보안 그룹의 이름을 확인하십시오. 보안 그룹을 수정하지 않은 경우 이름은 "
kube-vpegw-<cluster-id>" 형식을 사용합니다. 그러나 SBD 클러스터가 있고 보안 그룹을 교체하거나 수정했다면, 다른 형식을 가질 수 있습니다.ibmcloud is endpoint-gateway iks-<cluster-id> -
VPE 게이트웨이에 적용되는 보안 그룹의 규칙을 나열합니다. 이전 단계에서 찾은 전체 보안 그룹 이름을 지정합니다. 보안 그룹의 이름이 다른 경우,
kube-vpegw-<cluster-id>대신 그 이름을 지정하십시오. 보안 그룹을 수정하지 않은 경우, 출력에는 클러스터 작업자가 API 서버, Oauth, Konnectivity 서버 포트에 액세스할 수 있도록 허용하는 세 가지 인바운드 규칙이 나열됩니다.ibmcloud is security-group kube-vpegw-<cluster-id> -
클라이언트 시스템에서 사용하는 서브넷을 찾으십시오. 여러 클라이언트 시스템을 사용하는 경우, 각 시스템에 대해 이 단계를 반복합니다.
클라이언트 시스템은 OpenShift 웹 콘솔에 액세스하거나
oc login명령을 실행하는 등 API 서버 포트 및 OAuth 포트에 액세스하는 모든 시스템입니다.표준 IBM Cloud 클라이언트-사이트 간 VPN을 사용하는 경우, 대신
ibmcloud is vpn-server <VPN-NAME-OR-ID>명령을 사용하여 서브넷을 찾으세요. 출력에서Client IP pool를 찾아서 서브넷을 찾습니다. -
클러스터의 API 서버 포트와 OAuth 포트를 가져옵니다. 출력에서 API 서버 포트는
VPE Gateway value의 끝 부분에 있는 숫자입니다. OAuth 서버 포트는OAuth Server URL값의 끝에 있는 숫자입니다.ibmcloud oc cluster get -c ${CLUSTERID} -
클라이언트 시스템 서브넷이 VPC에 연결할 때 API 서버 포트와 OAuth 서버 포트에 액세스할 수 있도록 허용하는 보안 그룹 규칙을 추가합니다. 각 포트에 대해 별도의 규칙을 추가하십시오. 이전 단계에서 여러 클라이언트 시스템에 대한 서브넷을 찾았다면 각 서브넷에 대해 이 단계를 반복합니다.
ibmcloud is security-group-rule-add kube-vpegw-${CLUSTERID} inbound tcp --port-min API_SERVER_PORT --port-max API_SERVER_PORT --remote CLIENT_SYSTEM_SUBNET ibmcloud is security-group-rule-add kube-vpegw-${CLUSTERID} inbound tcp --port-min OAUTH_SERVER_PORT --port-max OAUTH_SERVER_PORT --remote CLIENT_SYSTEM_SUBNETAPI 서버 포트 값
32100및 클라이언트 시스템 서브넷 IP 풀192.168.192.0/22에 대한 보안 그룹을 추가하는 명령 예제입니다.ibmcloud is security-group-rule-add kube-vpegw-${CLUSTERID} inbound tcp --port-min 32100 --port-max 32100 --remote 192.168.192.0/22 -
보안 그룹에 규칙을 다시 나열하여 이전 단계에서 추가된 규칙이 있는지 확인합니다.
ibmcloud is security-group kube-vpegw-<cluster-id>