허용 목록에 필요한 포트 및 IP 주소 추가하기
클래식 클러스터
이 허용 목록 정보는 클래식 클러스터에만 적용됩니다. VPC 클러스터에 대해서는 ‘VPC 클러스터의 허용 목록에 필요한 포트 및 IP 주소 추가’를 참조하십시오.
Red Hat® OpenShift® on IBM Cloud® 클러스터의 허용 목록에 특정 포트와 IP 주소를 추가해야 할 수 있는 다음 상황들을 확인해 보십시오.
- 기업 허용 목록: 기업 네트워크 정책으로 인해 프록시나 허용 목록을 통해 로컬 시스템에서 공용 엔드포인트에 대한 액세스가 차단되는 경우, 로컬 시스템에서
ibmcloud,ibmcloud oc,ibmcloud cr,oc및calicoctl명령을 실행할 수 있도록 허용해야 합니다. - 게이트웨이 어플라이언스 허용 목록: VRA와 같이 IBM Cloud 인프라 계정의 공용 또는 사설 네트워크에 허용 목록이 설정되어 있는 경우, 워커 노드가 마스터, 인프라 리소스 및 기타 IBM Cloud 서비스와 통신할 수 있도록 IP 범위, 포트 및 프로토콜을 허용해야 합니다. 또한 포트를 열어 클러스터의 앱을 노출하는 서비스에 수신 트래픽을 허용할 수 있습니다.
- Calico 네트워크 정책: Calico 의 네트워크 정책을 허용 목록으로 사용하여 모든 워커 노드의 아웃바운드 트래픽을 제한하는 경우, 클러스터가 정상적으로 작동하는 데 필요한 리소스에 워커 노드가 액세스할 수 있도록 허용해야 합니다.
- 기타 서비스 또는 네트워크 허용 목록: 클러스터가 IBM Cloud 내부 또는 외부, 혹은 온프레미스 네트워크에서 실행되며 허용 목록으로 보호되는 서비스에 액세스할 수 있도록 하려면, 해당 허용 목록에 워커 노드의 IP 주소를 추가해야 합니다.
기업 허용 목록에서 포트 열기
기업 네트워크 정책에 따라 프록시나 허용 목록을 통해 로컬 시스템에서 공용 엔드포인트에 대한 액세스가 차단되는 경우, 로컬 시스템에서 ibmcloud, ibmcloud oc, ibmcloud cr 명령어와 oc 명령어, calicoctl 명령어를 실행할 수 있도록 허용해야 합니다.
허용 목록을 통해 ibmcloud, ibmcloud oc 및 ibmcloud cr 명령을 실행하기
기업 네트워크 정책에 따라 프록시나 허용 목록을 통해 로컬 시스템에서 공용 엔드포인트에 대한 액세스가 차단된 경우, ibmcloud``, ibmcloud oc 및 ibmcloud cr 명령을 실행하려면 IBM Cloud, Red Hat OpenShift on IBM Cloud 및 IBM Cloud Container Registry에 대한 TCP 액세스를 허용해야 합니다.
-
허용 목록에서
cloud.ibm.com에 대한 443번 포트 접근을 허용하십시오. -
이 API 엔드포인트를 통해 IBM Cloud에 로그인하여 연결을 확인하십시오.
ibmcloud login -a https://cloud.ibm.com/ -
허용 목록에서
containers.cloud.ibm.com에 대한 443번 포트 접근을 허용하십시오. -
연결을 확인하십시오. 액세스가 올바르게 구성되면 구역이 출력에 표시됩니다.
curl https://containers.cloud.ibm.com/v1/zones출력 예
[{"id":"mon01","metro":""},{"id":"tor01","metro":""},{"id":"wdc04","metro":"Washington D.C."},{"id":"wdc06","metro":"Washington D.C."},{"id":"wdc07","metro":"Washington D.C."}] -
허용 목록에서, 사용 예정인 IBM Cloud Container Registry 리전에 대한 443번 포트 접근을 허용하십시오. 글로벌 레지스트리는 IBM 제공 공용 이미지를 저장하고 지역 레지스트리는 사용자의 개인용 이미지 또는 공용 이미지를 저장합니다.
-
컨테이너 레지스트리의 네임스페이스를 나열하여 연결 상태를 확인하십시오.
허용 목록 뒤에서 oc 명령 실행
기업 네트워크 정책에 따라 프록시나 허용 목록을 통해 로컬 시스템에서 공용 엔드포인트에 대한 액세스가 차단된 경우, oc 명령을 실행하려면 클러스터에 대한 TCP 액세스를 허용해야 합니다.
클러스터가 작성될 때 서비스 엔드포인트 URL의 포트는 30000 - 32767 내에서 무작위로 지정됩니다. 작성될 수 있는 모든 클러스터에 포트 범위 30000 - 32767을 공개하거나 기존의 특정 클러스터에 대해 액세스를 허용하도록 선택할 수 있습니다.
시작하기 전에 ibmcloud oc 명령 실행에 대한 액세스를 허용하십시오.
특정 클러스터에 대한 액세스를 허용하려면 다음을 수행하십시오.
-
IBM Cloud에 로그인하십시오. 프롬프트가 표시되면 IBM Cloud 인증 정보를 입력하십시오. 연합 계정이 있는 경우,
--sso옵션을 포함하십시오.ibmcloud login [--sso] -
클러스터가
default외의 리소스 그룹에 속해 있는 경우에는 해당 리소스 그룹을 대상으로 지정하십시오. 각 클러스터가 속하는 리소스 그룹을 보려면ibmcloud oc cluster ls를 실행하십시오. 참고: 해당 리소스 그룹에 대해 Viewer 역할 이상의 역할을 갖고 있어야 합니다.ibmcloud target -g <resource_group_name> -
클러스터의 이름을 가져오십시오.
ibmcloud oc cluster ls -
클러스터에 대한 서비스 엔드포인트 URL을 검색하십시오.
- 공용 서비스 엔드포인트 URL만 채워진 경우 이 URL을 가져오십시오. 권한 부여된 클러스터 사용자는 공용 네트워크에서 이 엔드포인트를 통해 마스터에 액세스할 수 있습니다.
- 개인 서비스 엔드포인트 URL만 채워진 경우 이 URL을 가져오십시오. 권한 부여된 클러스터 사용자는 사설 네트워크에서 이 엔드포인트를 통해 마스터에 액세스할 수 있습니다.
- 공용 서비스 엔드포인트 URL 및 개인 서비스 엔드포인트 URL이 모두 채워진 경우 URL 둘 다 가져오십시오. 권한 부여된 클러스터 사용자는 공용 네트워크의 공용 엔드포인트 또는 사설 네트워크의 개인 엔드포인트를 통해 마스터에 액세스할 수 있습니다.
ibmcloud oc cluster get --cluster <cluster_name_or_ID>출력 예
... Public Service Endpoint URL: https://c3.<region>.containers.cloud.ibm.com:30426 Private Service Endpoint URL: https://c3-private.<region>.containers.cloud.ibm.com:31140 ... -
이전 단계에서 가져온 서비스 엔드포인트 URL 및 포트에 액세스를 허용하십시오. 허용 목록이 IP 기반인 경우, 이 표를 확인하면 서비스 엔드포인트 URL에 대한 액세스를 허용할 때 어떤 IP 주소가 허용되는지 확인할 수 있습니다.
-
연결을 확인하십시오.
- 퍼블릭 클라우드 서비스 엔드포인트가 사용으로 설정된 경우:
curl --insecure <public_service_endpoint_URL>/version ``` 명령 예제: ```sh {: pre} curl --insecure https://c3.<region>.containers.cloud.ibm.com:31142/version ``` 출력 예 ```sh {: screen} { "major": "1", "minor": "7+", "gitVersion": "v1.7.4-2+eb9172c211dc41", "gitCommit": "eb9172c211dc4108341c0fd5340ee5200f0ec534", "gitTreeState": "clean", "buildDate": "2017-11-16T08:13:08Z", "goVersion": "go1.8.3", "compiler": "gc", "platform": "linux/amd64" } ``` - 프라이빗 클라우드 서비스 엔드포인트가 사용 가능한 경우, IBM Cloud 사설 네트워크를 사용하거나 VPN 연결을 통해 사설 네트워크에 연결하여 마스터에 대한 연결을 확인해야 합니다. **참고**: 사용자가 VPN 또는 IBM Cloud® Direct Link 연결을 통해 액세스할 수 있도록 [사설 로드 밸런서를 통해 마스터 엔드포인트를 노출](/docs/openshift?topic=openshift-access_cluster#access_private_se)해야 합니다. ```sh {: pre} curl --insecure <private_service_endpoint_URL>/version ``` 명령 예제: ```sh {: pre} curl --insecure https://c3-private.<region>.containers.cloud.ibm.com:31142/version ``` 출력 예 ```sh {: screen} { "major": "1", "minor": "7+", "gitVersion": "v1.7.4-2+eb9172c211dc41", "gitCommit": "eb9172c211dc4108341c0fd5340ee5200f0ec534", "gitTreeState": "clean", "buildDate": "2017-11-16T08:13:08Z", "goVersion": "go1.8.3", "compiler": "gc", "platform": "linux/amd64" } ``` -
선택사항: 노출해야 하는 각 클러스터에 대해 이러한 단계를 반복하십시오.
허용 목록 뒤에서 calicoctl 명령 실행
기업 네트워크 정책에 따라 프록시나 허용 목록을 통해 로컬 시스템에서 공용 엔드포인트에 대한 액세스가 차단된 경우, calicoctl 명령을 실행하려면 Calico 명령에 대해 TCP 에 대한 액세스를 허용해야 합니다.
시작하기 전에 ibmcloud 명령 및 oc 명령 실행에 대한 액세스를 허용하십시오.
-
oc명령을 허용하는 데 사용한 마스터 URL에서 IP 주소를 검색하십시오. -
etcd의 포트를 가져오십시오.
oc get cm -n kube-system cluster-info -o yaml | grep etcd_host -
마스터 URL IP 주소와 etcd 포트를 통해 Calico 정책에 대한 액세스를 허용하십시오.
게이트웨이 어플라이언스의 허용 목록에서 포트 열기
IBM Cloud 인프라 계정의 공용 네트워크 또는 사설 네트워크 (예: Virtual Router Appliance (Vyatta))에 허용 목록이 설정되어 있는 경우, 워커 노드가 마스터, 인프라 리소스 및 기타 IBM Cloud 서비스와 통신할 수 있도록 IP 범위, 포트 및 프로토콜을 허용해야 합니다.
공용 허용 목록에서 필요한 포트 열기
IBM Cloud 인프라 계정의 공용 네트워크에 Virtual Router Appliance (Vyatta)와 같은 허용 목록이 설정되어 있는 경우, 워커 노드가 마스터, 인프라 리소스 및 기타 IBM Cloud 서비스와 통신할 수 있도록 허용 목록에서 IP 범위, 포트 및 프로토콜을 허용해야 합니다.
2026년 7월 31일까지 조치 필요: origin.<region>.containers.cloud.ibm.com 엔드포인트가 단계적으로 폐지됩니다. 공용 서비스 엔드포인트가 활성화된 클래식 클러스터를 사용 중이며 허용 목록이나 방화벽을 통해 아웃바운드 액세스를 제한하고 있거나, 이러한 오리진 엔드포인트를 직접 호출하는 사용자 지정 스크립트가 있는 경우, 서비스
중단을 방지하기 위해 2026년 7월 31일 이전에 구성을 업데이트해야 합니다. 자세한 내용은 ‘원본 엔드포인트에서 지원되는 엔드포인트로 마이그레이션’을 참조하십시오.
원본 엔드포인트에서 지원되는 엔드포인트로 마이그레이션
클래식 클러스터
다음 조건 중 하나라도 해당된다면 반드시 조치를 취해야 합니다:
- 공용 서비스 엔드포인트가 활성화된 하나 이상의 클래식 클러스터가 있으며, 허용 목록이나 방화벽을 통해 아웃바운드 액세스를 제한하고 있습니다.
origin.<region>.containers.cloud.ibm.com엔드포인트를 직접 호출하는 사용자 정의 스크립트나 도구를 사용하고 계신가요?
두 조건 모두 해당되지 않는 경우, 별도의 조치가 필요하지 않습니다.
워커 노드가 Red Hat OpenShift on IBM Cloud 에 계속 연결되도록 하려면, 2026년 7월 31일 이전에 다음 단계를 완료하십시오.
-
IP 기반 방화벽 규칙을 사용하는 경우: “워커 노드가 클러스터 마스터와 통신할 수 있도록 허용” 섹션에 명시된 IP 주소가 방화벽 규칙에 포함되어 있는지 확인하십시오.
-
도메인 기반 방화벽 규칙을 사용하는 경우: 다음 부트스트랩 도메인을 허용 목록에 추가하십시오.
| 지역 | 부트스트랩 도메인 |
|---|---|
EU Central (fra02, fra04, fra05) |
bootstrap.eu-de.containers.cloud.ibm.com |
영국 남부(lon02, lon04, lon05, lon06) |
bootstrap.eu-gb.containers.cloud.ibm.com |
마드리드 (mad02, mad04, mad05) |
bootstrap.eu-es.containers.cloud.ibm.com |
오사카(osa21, osa22,osa23) |
bootstrap.jp-osa.containers.cloud.ibm.com |
상파울루(sao01, sao04, sao05) |
bootstrap.br-sao.containers.cloud.ibm.com |
아시아 태평양 남부(syd01, syd04, syd05) |
bootstrap.au-syd.containers.cloud.ibm.com |
AP North (tok02, tok04, tok05) |
bootstrap.jp-tok.containers.cloud.ibm.com |
토론토(tor01, tor04, tor05) |
bootstrap.ca-tor.containers.cloud.ibm.com |
미국 남부 (dal10, dal12, dal13) |
bootstrap.us-south.containers.cloud.ibm.com |
미국 동부 (wdc04, wdc06, wdc07) |
bootstrap.us-east.containers.cloud.ibm.com |
- 원본 엔드포인트를 직접 호출하는 사용자 정의 스크립트가 있는 경우: 지원되는 API 엔드포인트로 전환하십시오. 자세한 내용은 ‘API 소개’를 참조하십시오.
시작하기 전에 클러스터에서 각 작업자 노드의 공인 IP 주소를 기록하십시오.
ibmcloud oc worker ls --cluster <cluster_name_or_ID>
작업자 노드가 클러스터 마스터와 통신하도록 허용하십시오.
작업자 노드가 퍼블릭 클라우드 서비스 엔드포인트를 통해 클러스터 마스터와 통신하도록 허용하려면 소스 *<each_worker_node_publicIP>*에서 대상 TCP/UDP 포트 범위 30000 - 32767 및 포트 443으로의 발신 네트워크 트래픽과 다음 IP 주소 및 네트워크 그룹을 허용하십시오. 또한, Ingress 또는 라우트를 사용하여 클러스터에 있는 앱을 노출하려는 경우에는 Red Hat OpenShift 제어 플레인이 라우터의 상태를 확인할 수 있도록 이러한 포트를 통한 작업자 노드 IP 주소로의 수신 네트워크 트래픽 또한 허용하십시오.
이 테이블이 이동 중입니다. 최신 IP 목록 및 지속적인 업데이트는 IBM/kube-samples 저장소의 공용 네트워크 격리 폴더를 참조하십시오.
저장소에서 업데이트를 위한 가져오기 요청을 감시 할 수 있습니다.
TCP/UDP port range 30000-32767, port 443 FROM <each_worker_node_publicIP> TO <public_IPs>- *<public_IPs>*를 클러스터가 있는 지역에 있는 구역의 공인 IP 주소로 대체하십시오.
| 지역 | 공인 IP 주소 |
|---|---|
AP North (che01, sng01, tok02, tok04, tok05) |
119.81.194.90, 119.81.222.210, 128.168.106.194, 128.168.71.117, 128.168.75.194, 128.168.85.154, 135.90.69.66, 135.90.69.82, 161.202.126.210,
161.202.154.10, 161.202.186.226, 161.202.56.10, 161.202.57.34, 165.192.69.69, 165.192.80.146, 165.192.83.202, 165.192.95.90,
169.38.68.178, 169.38.70.10, 169.38.79.170, 169.56.1.162, 169.56.132.234, 169.56.48.114, 169.56.69.242, 169.56.96.42, 104.94.220.124,
104.94.221.124, 104.94.222.132, 104.94.223.132, 104.96.176.124, 104.96.177.124, 104.96.178.126, 104.96.179.126, 104.96.180.123,
104.96.181.123 |
아시아 태평양 남부(syd01, syd04, syd05) |
130.198.64.19, 130.198.66.26, 130.198.79.170, 130.198.83.34, 130.198.102.82, 135.90.66.2, 135.90.68.114, 135.90.69.66, 135.90.69.82,
135.90.89.234, 168.1.6.106, 168.1.8.195, 168.1.12.98, 168.1.39.34, 168.1.58.66, 104.94.220.125, 104.94.221.125, 104.94.222.133,
104.94.223.133, 104.96.176.125, 104.96.177.125, 104.96.178.127, 104.96.179.127, 104.96.180.124, 104.96.181.124 |
EU Central (ams03, par01, fra02, fra04, fra05) |
149.81.103.98, 149.81.104.122, 149.81.113.154, 149.81.123.18, 149.81.142.90, 149.81.180.114, 149.81.180.122, 149.81.68.2, 149.81.78.114,
158.177.102.162, 158.177.107.50, 158.177.112.146, 158.177.138.138, 158.177.151.2, 158.177.156.178, 158.177.198.138, 158.177.79.34,
159.8.79.250, 159.8.86.149, 159.8.95.34, 161.156.115.138, 161.156.120.74, 161.156.12.82, 161.156.183.218, 161.156.187.226, 161.156.65.42,
161.156.65.82, 161.156.74.10, 161.156.79.26, 169.50.146.82, 169.50.169.110, 169.50.184.18, 169.50.56.174, 104.94.220.127, 104.94.221.127,
104.94.222.135, 104.94.223.135, 104.96.176.127, 104.96.177.127, 104.96.178.129, 104.96.179.129, 104.96.180.126, 104.96.181.126 |
마드리드 (mad02, mad04, mad05) |
13.120.65.98, 13.120.127.250, 13.121.64.178, 13.121.64.186, 13.122.65.10, 13.122.65.34, 2.18.48.89, 2.18.49.89, 2.18.50.89,
2.18.51.89, 2.18.52.89, 2.18.53.89, 2.18.54.89, 2.18.55.89, 23.40.100.89, 23.7.244.89 |
오사카(osa21, osa22,osa23) |
163.68.69.114, 163.68.69.122, 163.69.65.114, 163.69.65.122, 163.73.64.250, 163.73.65.194, 104.94.220.131, 104.94.221.131, 104.94.222.139,
104.94.223.139, 104.96.176.131, 104.96.177.131, 104.96.178.133, 104.96.179.133, 104.96.180.130, 104.96.181.130 |
상파울루(sao01, sao04, sao05) |
163.107.65.194, 163.107.65.202, 163.109.65.154, 163.109.65.242, 169.57.159.130, 169.57.254.50, 104.94.220.129, 104.94.221.129,
104.94.222.137, 104.94.223.137, 104.96.176.129, 104.96.177.129, 104.96.178.131, 104.96.179.131, 104.96.180.128, 104.96.181.128 |
토론토(tor01, tor04, tor05) |
158.85.77.114, 163.74.65.250, 163.75.64.162, 104.94.220.132, 104.94.221.132, 104.94.222.140, 104.94.223.140, 104.96.176.132, 104.96.177.132,
104.96.178.134, 104.96.179.134, 104.96.180.131, 104.96.181.131 |
영국 남부(lon02, lon04, lon05, lon06) |
141.125.102.106, 141.125.66.26, 141.125.67.34, 141.125.77.58, 141.125.91.138, 158.175.111.42, 158.175.125.194, 158.175.139.130,
158.175.150.122, 158.175.65.170, 158.175.77.178, 158.175.82.50, 158.176.123.130, 158.176.135.242, 158.176.142.26, 158.176.149.154,
158.176.71.242, 158.176.94.26, 158.176.95.146, 159.122.224.242, 159.122.242.78, 104.94.220.126, 104.94.221.126, 104.94.222.134,
104.94.223.134, 104.96.176.126, 104.96.177.126, 104.96.178.128, 104.96.179.128, 104.96.180.125, 104.96.181.125 |
미국 동부(mon01, wdc04, wdc06, wdc07) |
158.85.97.34, 169.47.162.130, 169.47.174.106, 169.53.167.50, 169.53.171.210, 169.54.126.219, 169.54.80.106, 169.54.94.26, 169.60.100.242,
169.60.101.42, 169.60.111.58, 169.60.73.142, 169.60.92.50, 169.60.92.66, 169.61.109.34, 169.61.110.66, 169.61.74.210, 169.61.83.62,
169.62.10.162, 169.62.9.250, 169.63.106.50, 169.63.111.82, 169.63.149.122, 169.63.158.82, 169.63.160.130, 169.63.66.226, 169.63.75.82,
169.63.88.178, 169.63.88.186, 169.63.94.210, 52.117.72.42, 52.117.88.42, 104.94.220.128, 104.94.221.128, 104.94.222.136, 104.94.223.136,
104.96.176.128, 104.96.177.128, 104.96.178.130, 104.96.179.130, 104.96.180.127, 104.96.181.127 |
미국 남부 (sjc03, sjc04, dal10, dal12, dal13) |
50.22.129.34, 52.116.231.210, 52.116.254.234, 52.116.54.122, 52.117.197.210, 52.117.212.34, 52.117.215.162, 52.117.232.194, 52.117.240.106,
52.117.28.138, 67.228.97.210, 169.45.126.154, 169.45.67.210, 169.45.88.98, 169.46.110.218, 169.46.111.122, 169.46.16.202, 169.46.24.210,
169.46.27.234, 169.46.63.250, 169.46.68.234, 169.46.7.238, 169.46.89.50, 169.47.109.34, 169.47.115.18, 169.47.201.194, 169.47.209.66,
169.47.229.90, 169.47.232.210, 169.47.239.34, 169.47.242.242, 169.47.70.10, 169.47.71.138, 169.48.110.250, 169.48.143.218, 169.48.161.242,
169.48.226.2, 169.48.230.146, 169.48.244.66, 169.57.100.18, 169.57.13.10, 169.57.147.58, 169.57.151.10, 169.57.154.98, 169.59.219.90,
169.59.223.194, 169.59.230.98, 169.60.128.2, 169.60.170.234, 169.61.175.106, 169.61.177.2, 169.61.187.58, 169.61.228.138, 169.61.28.66,
169.61.29.194, 169.61.60.130, 169.62.166.98, 169.62.189.26, 169.62.206.234, 169.62.230.114, 169.62.82.197, 169.62.87.170, 169.62.97.218,
169.63.39.66, 169.63.47.250, 104.94.220.130, 104.94.221.130, 104.94.222.138, 104.94.223.138, 104.96.176.130, 104.96.177.130,
104.96.178.132, 104.96.179.132, 104.96.180.129, 104.96.181.129 |
작업자 노드가 IBM Cloud Container Registry과(와) 통신하도록 허용
워커 노드에서 IBM Cloud Container Registry 으로의 아웃바운드 네트워크 트래픽을 허용하십시오. 자세한 정보는 방화벽을 통해 IBM Cloud Container Registry 에 액세스 를 참조하십시오.
작업자 노드에서 IAM으로 나가는 네트워크 트래픽 허용
작업자 노드에서 IBM Cloud Identity and Access Management(IAM)로의 발신 네트워크 트래픽을 허용합니다. IAM 도메인 이름을 허용하려면 허용 목록을 레이어 7로 설정해야 합니다. IAM에는 허용할 수 있는 특정 IP 주소가 없습니다. 허용 목록이 레이어 7을 지원하지 않는 경우, 포트 443을 통해 이루어지는 모든 HTTPS 네트워크 트래픽을 허용할 수 있습니다.
TCP port 443 FROM <each_worker_node_publicIP> TO https://iam.bluemix.netTCP port 443 FROM <each_worker_node_publicIP> TO https://iam.cloud.ibm.com
선택사항: 작업자 노드에서 Monitoring 및 IBM Cloud Logs 서비스로 나가는 네트워크 트래픽 허용
-
IBM Cloud Monitoring:
TCP port 443, port 6443 FROM <each_worker_node_public_IP> TO <monitoring_public_IP>- *<monitoring_public_IP>*를 Monitoring IP 주소로 대체하십시오.
-
IBM Cloud Logs:
TCP port 443, port 80 FROM <each_worker_node_public_IP> TO <logging_public_IP>- <logging_public_IP>를 IBM Cloud Logs IP 주소로 바꿉니다.
선택 사항입니다: 인그레스 하위 도메인 모니터링을 위해 들어오는 네트워크 트래픽 허용
인그레스 도메인 상태 모니터링을 사용하여 서비스 엔드포인트의 상태를 모니터링하려면 모니터링 서비스에서 인바운드 액세스를 허용해야 합니다.
기본적으로 모니터링 상태 요청은 HTTPS 을 통해 포트 443으로 전송되므로 포트 443을 대상으로 하는 아래 IP 범위의 트래픽을 허용 목록에 추가해야 합니다. 상태 모니터가 HTTP 대신 포트 80을 사용하도록 구성된 경우 허용 목록 트래픽을 포트 80으로 지정해야 합니다. 또한 사용자 지정 TCP 포트를 사용하는 경우 해당 포트로 들어오는 트래픽을 허용해야 합니다.
자세한 내용은 모니터링에 대한 IBM NS1 Connect 문서를 참조하세요.
IBM NS1 Connect IP 범위 모니터링
163.114.225.0/24163.114.230.0/24163.114.231.0/24
다음 단계
로드 밸런서 서비스를 사용하는 경우에는 VRRP 프로토콜을 사용하는 모든 트래픽이 공용 및 사설 인터페이스의 작업자 노드 간에 허용되는지 확인하십시오. Red Hat OpenShift on IBM Cloud는 VRRP 프로토콜을 사용하여 공용 및 사설 로드 밸런서의 IP 주소를 관리합니다.
클러스터 내 앱을 노출하기 위해 Ingress 또는 라우트를 사용하는 경우, Red Hat OpenShift 제어 플레인이 라우터의 상태를 확인할 수 있도록 IBM NS1 의 소스 IP 주소에서 포트 80을 통해 라우터 서비스의 IP 주소로 들어오는 네트워크 트래픽을 허용해야 합니다.
사설 허용 목록에서 필요한 포트 열기
IBM Cloud 인프라 계정의 사설 네트워크에 ‘ Virtual Router Appliance (Vyatta)’와 같은 허용 목록이 설정되어 있는 경우, 워커 노드가 마스터, 다른 워커 노드, 인프라 리소스 및 기타 IBM Cloud 서비스와 통신할 수 있도록 허용 목록에서 IP 범위, 포트 및 프로토콜을 허용해야 합니다.
시작하기 전에
-
클러스터에서 작업자 노드를 작성할 수 있도록 IBM Cloud 인프라 사설 IP 범위를 허용하십시오.
- 적합한 IBM Cloud 인프라 사설 IP 범위를 허용하십시오. 백엔드(사설) 네트워크를 참조하십시오.
- 사용 중인 모든 구역에 대한 IBM Cloud 인프라 사설 IP 범위를 허용하십시오. 주:
166.8.0.0/14및161.26.0.0/16IP 범위,dal10및wdc04영역에 대한 IP 범위를 추가해야 합니다. (백엔드/사설 네트워크의) 서비스 네트워크를 참조하십시오.
-
클러스트의 각 작업자 노드에 대한 사설 IP 주소를 기록해 두십시오.
ibmcloud oc worker ls --cluster <cluster_name_or_ID>
작업자 노드가 클러스터 마스터와 통신하도록 허용하십시오.
작업자 노드가 프라이빗 클라우드 서비스 엔드포인트를 통해 클러스터 마스터와 통신하도록 허용하려면 소스 *<each_worker_node_privateIP>*에서 대상 TCP/UDP 포트 범위 30000 - 32767 및 포트 443으로의 발신 네트워크 트래픽과 다음 IP 주소 및 네트워크 그룹을 허용하십시오.
이 테이블이 이동 중입니다. 최신 IP 목록 및 지속적인 업데이트는 IBM/kube-samples 저장소의 사설 네트워크 격리 폴더를 참조하십시오.
저장소에서 업데이트를 위한 가져오기 요청을 감시 할 수 있습니다.
TCP/UDP port range 30000-32767, port 443 FROM <each_worker_node_privateIP> TO <private_IPs>- *<private_IPs>*를 클러스터가 있는 지역의 사설 IP 주소로 대체하십시오.
| 지역 | 사설 IP 주소 |
|---|---|
AP North (che01, sng01, tok02, tok04, tok05) |
166.9.40.102, 166.9.40.21, 166.9.40.36, 166.9.40.39, 166.9.40.6, 166.9.40.7, 166.9.40.8, 166.9.40.88, 166.9.42.23,
166.9.42.28, 166.9.42.55, 166.9.42.6, 166.9.42.7, 166.9.42.97, 166.9.44.15, 166.9.44.3, 166.9.44.4, 166.9.44.47,
166.9.44.5, 166.9.44.88, 166.9.46.4, 166.9.60.2, 166.9.60.4, 166.9.249.106, 166.9.249.136, 166.9.249.170 |
아시아 태평양 남부(syd01, syd04, syd05) |
166.9.52.14, 166.9.52.15, 166.9.52.23, 166.9.52.30, 166.9.52.31, 166.9.54.11, 166.9.54.12, 166.9.54.13, 166.9.54.21,
166.9.54.32, 166.9.54.33, 166.9.56.10, 166.9.56.11, 166.9.56.16, 166.9.56.24, 166.9.56.36, 166.9.244.107, 166.9.244.137,
166.9.244.171 |
EU Central (ams03, par01, fra02, fra04, fra05) |
166.9.28.107, 166.9.28.17, 166.9.28.19, 166.9.28.20, 166.9.28.203, 166.9.28.22, 166.9.28.23, 166.9.28.235, 166.9.28.24,
166.9.28.240, 166.9.28.43, 166.9.28.64, 166.9.28.84, 166.9.28.87, 166.9.28.91, 166.9.28.94, 166.9.28.95, 166.9.30.100,
166.9.30.11, 166.9.30.116, 166.9.30.12, 166.9.30.13, 166.9.30.22, 166.9.30.41, 166.9.30.54, 166.9.30.56, 166.9.30.9,
166.9.30.92, 166.9.32.101, 166.9.32.185, 166.9.32.20, 166.9.32.26, 166.9.32.27, 166.9.32.44, 166.9.32.54, 166.9.32.56,
166.9.32.84, 166.9.32.88, 166.9.32.9, 166.9.248.77, 166.9.248.106, 166.9.248.137 |
마드리드 (mad02, mad04, mad05) |
166.9.94.6, 166.9.95.6, 166.9.96.6, 166.9.94.7, 166.9.95.7, 166.9.96.7 |
오사카(osa21, osa22,osa23) |
166.9.70.6, 166.9.70.8, 166.9.71.8, 166.9.71.10, 166.9.72.9, 166.9.72.10, 166.9.247.41, 166.9.247.75, 166.9.247.107 |
영국 남부(lon02,lon04, lon05, lon06) |
166.9.34.17, 166.9.34.41, 166.9.34.45, 166.9.34.5, 166.9.34.50, 166.9.34.6, 166.9.34.77, 166.9.36.10, 166.9.36.11,
166.9.36.12, 166.9.36.13, 166.9.36.23, 166.9.36.30, 166.9.36.53, 166.9.36.65, 166.9.36.95, 166.9.38.18, 166.9.38.28,
166.9.38.46, 166.9.38.54, 166.9.38.6, 166.9.38.7, 166.9.38.75, 166.9.244.12, 166.9.244.48, 166.9.244.75 |
미국 동부(mon01, tor01, wdc04, wdc06, wdc07) |
166.9.20.11, 166.9.20.117, 166.9.20.12, 166.9.20.13, 166.9.20.187, 166.9.20.38, 166.9.20.42, 166.9.20.63, 166.9.20.80,
166.9.22.10, 166.9.22.109, 166.9.22.211, 166.9.22.215, 166.9.22.26, 166.9.22.43, 166.9.22.51, 166.9.22.52, 166.9.22.8,
166.9.22.9, 166.9.24.19, 166.9.24.196, 166.9.24.198, 166.9.24.22, 166.9.24.35, 166.9.24.4, 166.9.24.45, 166.9.24.47,
166.9.24.5, 166.9.24.90, 166.9.68.130, 166.9.68.134, 166.9.68.34, 166.9.68.47, 166.9.231.217, 166.9.232.15, 166.9.251.118 |
미국 남부(sao01, sjc03, sjc04, dal10, dal12, dal13) |
166.9.12.140, 166.9.12.141, 166.9.12.142, 166.9.12.143, 166.9.12.144, 166.9.12.151, 166.9.12.193, 166.9.12.196, 166.9.12.26,
166.9.12.99, 166.9.13.31, 166.9.13.93, 166.9.13.94, 166.9.14.122, 166.9.14.125, 166.9.14.202, 166.9.14.204, 166.9.14.205,
166.9.14.95, 166.9.15.130, 166.9.15.69, 166.9.15.70, 166.9.15.71, 166.9.15.72, 166.9.15.73, 166.9.15.74, 166.9.15.75,
166.9.15.76, 166.9.16.113, 166.9.16.137, 166.9.16.149, 166.9.16.183, 166.9.16.184, 166.9.16.185, 166.9.16.38, 166.9.16.39,
166.9.16.5, 166.9.17.2, 166.9.17.35, 166.9.17.37, 166.9.17.39, 166.9.48.124, 166.9.48.171, 166.9.48.175, 166.9.48.240,
166.9.48.35, 166.9.48.50, 166.9.48.76, 166.9.51.104, 166.9.51.106, 166.9.51.16, 166.9.51.54, 166.9.51.74, 166.9.58.104,
166.9.58.11, 166.9.58.16, 166.9.58.170, 166.9.58.210, 166.9.58.64, 166.9.58.65, 166.9.59.125, 166.9.59.147, 166.9.61.15,
166.9.61.54, 166.9.85.114, 166.9.88.186, 166.9.88.196, 166.9.88.21, 166.9.228.8, 166.9.229.10, 166.9.230.9 |
포트 열기
작업자 노드가 제대로 작동하도록 허용 목록에서 다음 포트를 여십시오. 모든 대상 IP에 대해 다음 포트가 열려 있어야 합니다.
- 작업자 노드 업데이트와 재로드가 허용되도록 작업자에서 포트 80 및 443으로 아웃바운드 TCP 및 UDP 연결을 허용하십시오.
- 볼륨으로서 파일 스토리지의 마운트가 허용되도록 포트 2049로의 아웃바운드 TCP 및 UDP를 허용하십시오.
- 블록 스토리지와의 통신에 대해 포트 3260으로의 아웃바운드 TCP 및 UDP를 허용합니다.
- Red Hat OpenShift 대시보드와 명령(예:
oc logs및oc exec)에 대해 포트 10250으로의 인바운드 TCP 및 UDP 연결을 허용하십시오. - DNS 액세스용 TCP 및 UDP 포트 53 및 포트 5353에 대한 인바운드와 아웃바운드 연결을 허용하십시오.
작업자 간 통신 사용
사설 인터페이스의 워커 노드 간 모든 TCP, UDP, VRRP 및 IPEncap 트래픽을 허용하고, 공용 인터페이스에서도 VRRP를 허용하여 워커 간 통신을 활성화하십시오. Red Hat OpenShift on IBM Cloud 는 VRRP 프로토콜을 사용하여 로드 밸런서의 IP 주소를 관리하고, IPEncap 프로토콜을 사용하여 서브넷 간 포드 간 트래픽을 허용합니다.
작업자 노드가 IBM Cloud Container Registry과(와) 통신하도록 허용
워커 노드가 IBM Cloud Container Registry 와 통신할 수 있도록 하려면, 워커 노드에서 IBM Cloud Container Registry 리전으로 나가는 네트워크 트래픽을 허용해야 합니다.
TCP port 443 FROM <each_worker_node_privateIP> TO <registry_ip><registry_ip>을 트래픽을 허용하려는 레지스트리의 IP 주소로 변경하십시오. 글로벌 레지스트리는 IBM 제공 공용 이미지를 저장하고 지역 레지스트리는 사용자의 개인용 이미지 또는 공용 이미지를 저장합니다.
| Red Hat OpenShift on IBM Cloud 지역 | 레지스트리 주소 | 2022년 7월 5일까지의 레지스트리 사설 IP 주소 | 2022년 7월 5일이후의 레지스트리 사설 IP 주소 |
|---|---|---|---|
| Red Hat OpenShift on IBM Cloud 지역 전체의 글로벌 레지스트리 | private.icr.io cp.icr.io |
166.9.20.31, 166.9.22.22, 166.9.24.16 | 166.9.251.49, 166.9.251.82, 166.9.251.113 |
| AP 북부 | private.jp.icr.io |
166.9.40.20, 166.9.42.21, 166.9.44.12 | 166.9.249.104, 166.9.249.157, 166.9.249.168 |
| AP 남부 | private.au.icr.io |
166.9.52.20, 166.9.54.19, 166.9.56.13 | 166.9.244.106, 166.9.244.136, 166.9.244.170 |
| 중앙 유럽 | private.de.icr.io |
166.9.28.35, 166.9.30.2, 166.9.32.2 | 166.9.248.76, 166.9.248.105, 166.9.248.136 |
| 마드리드 | private.es.icr.io |
해당사항 없음 | 166.9.248.76, 166.9.248.105, 166.9.248.136 |
| 오사카 | private.jp2.icr.io |
166.9.70.4, 166.9.71.5, 166.9.72.6 | 166.9.247.39, 166.9.247.73, 166.9.247.105 |
| 상파울루 | private.br.icr.io |
166.9.82.13, 166.9.83.13, 166.9.84.13 | 166.9.246.72, 166.9.246.104, 166.9.246.130 |
| 토론토 | private.ca.icr.io |
166.9.76.12, 166.9.77.11, 166.9.78.11 | 166.9.247.143, 166.9.247.170, 166.9.247.207 |
| 영국 남부 | private.uk.icr.io |
166.9.36.19, 166.9.38.14, 166.9.34.12 | 166.9.244.9, 166.9.244.45, 166.9.244.73 |
| 미국 동부, 미국 남부 | private.us.icr.io |
166.9.12.227, 166.9.15.116, 166.9.16.244 | 166.9.250.214, 166.9.250.246, 166.9.251.21 |
선택 사항입니다: IBM Cloud Logs 및 IBM Cloud Monitoring 서비스에 대한 허용 목록 규칙 설정
로깅 및 메트릭 데이터를 전송하려면 IBM Cloud Logs 및 IBM Cloud Monitoring 서비스에 대한 허용 목록 규칙을 설정하십시오.
인바운드 트래픽에 대한 공용 또는 개인용 허용 목록에서 포트 열기
NodePort, 로드 밸런서 및 Ingress 서비스에 대한 수신 액세스 및 Red Hat OpenShift 라우트를 허용할 수 있습니다.
- NodePort 서비스
- 모든 작업자 노드가 트래픽을 허용할 수 있도록 서비스를 공인 및 사설 IP 주소에 배치할 때 구성한 포트를 여십시오. 포트를 찾으려면
oc get svc를 실행하십시오. 포트는 20000 - 32000 범위에 있습니다. - 로드 밸런서 서비스
- 서비스를 로드 밸런스 서비스의 공인 및 사설 IP 주소에 배치할 때 구성한 포트를 여십시오.
- Ingress
- Ingress 애플리케이션 로드 밸런서의 공인 및 사설 IP 주소에 대해 HTTP의 경우 포트 80, HTTPS의 경우 포트 443을 여십시오.
- 라우트
- 라우터의 공인 IP 주소에 대해 HTTP의 경우 포트 80, HTTPS의 경우 포트 443을 여십시오.
클러스터가 Calico 네트워크 정책을 통해 리소스에 액세스할 수 있도록 허용
게이트웨이 허용 목록 장치를 설정하는 대신, Calico 네트워크 정책을 사용하여 공용 또는 사설 네트워크에서 클러스터 허용 목록 역할을 하도록 할 수 있습니다. 자세한 정보는 다음 주제를 참조하십시오.
다른 서비스의 허용 목록이나 온프레미스 허용 목록에 클러스터에서 오는 트래픽 허용하기
IBM Cloud 내부 또는 외부, 혹은 온프레미스에서 실행되며 허용 목록(allowlist)으로 보호되는 서비스에 액세스하려면, 해당 허용 목록에 워커 노드의 IP 주소를 추가하여 클러스터로 향하는 아웃바운드 네트워크 트래픽을 허용할 수 있습니다. 예를 들어, 허용 목록으로 보호되는 IBM Cloud 데이터베이스에서 데이터를 읽거나, 온프레미스 허용 목록에 워커 노드 서브넷을 지정하여 클러스터에서 오는 네트워크 트래픽을 허용할 수 있습니다.
-
작업자 노드 서브넷 또는 작업자 노드 IP 주소를 가져오십시오.
-
워커 노드 서브넷: 클러스터 자동 확장 기능을 활성화하는 경우와 같이 클러스터 내 워커 노드의 수를 자주 변경할 것으로 예상되는 경우, 새로운 워커 노드가 추가될 때마다 허용 목록을 일일이 업데이트하는 것은 바람직하지 않을 수 있습니다. 대신 클러스터에서 사용하는 VLAN 서브넷을 추가할 수 있습니다. 다른 클러스터의 작업자 노드에 의해 VLAN 서브넷이 공유될 수 있다는 점에 유의하십시오. Red Hat OpenShift on IBM Cloud에서 클러스터에 대해 프로비저닝하는 기본 공용 서브넷이 14개의 사용 가능한 IP 주소와 함께 제공되고 동일한 VLAN의 기타 클러스터와 공유될 수 있음을 참고하십시오. 14개보다 많은 작업자 노드가 있으면 다른 서브넷이 주문되므로 허용해야 하는 서브넷이 변경될 수 있습니다. 변경 빈도를 줄이려면 작업자 노드를 자주 추가할 필요가 없도록 고성능 CPU와 메모리 리소스의 작업자 노드 특성이 있는 작업자 풀을 작성하십시오.
-
클러스터의 작업자 노드를 나열합니다.
ibmcloud oc worker ls --cluster <cluster_name_or_ID> -
이전 단계의 출력에서 클러스터의 작업자 노드에 대한 Public IP의 고유 네트워크 ID(처음 세 옥텟)을 모두 기록해 두십시오. 다음 출력에서 고유 네트워크 ID는
169.xx.178및169.xx.210입니다.ID Public IP Private IP Machine Type State Status Zone Version kube-dal10-crb2f60e9735254ac8b20b9c1e38b649a5-w31 169.xx.178.101 10.xxx.xx.xxx b3c.4x16.encrypted normal Ready dal10 1.35 kube-dal10-crb2f60e9735254ac8b20b9c1e38b649a5-w34 169.xx.178.102 10.xxx.xx.xxx b3c.4x16.encrypted normal Ready dal10 1.35 kube-dal12-crb2f60e9735254ac8b20b9c1e38b649a5-w32 169.xx.210.101 10.xxx.xx.xxx b3c.4x16.encrypted normal Ready dal12 1.35 kube-dal12-crb2f60e9735254ac8b20b9c1e38b649a5-w33 169.xx.210.102 10.xxx.xx.xxx b3c.4x16.encrypted normal Ready dal12 1.35 -
각 고유 네트워크 ID에 대한 VLAN 서브넷을 나열하십시오.
ibmcloud sl subnet list | grep -e <networkID1> -e <networkID2>출력 예
ID identifier type network_space datacenter vlan_id IPs hardware virtual_servers 1234567 169.xx.210.xxx ADDITIONAL_PRIMARY PUBLIC dal12 1122334 16 0 5 7654321 169.xx.178.xxx ADDITIONAL_PRIMARY PUBLIC dal10 4332211 16 0 6 -
서브넷 주소를 검색하십시오. 출력에서 IPs의 수를 찾으십시오. 그런 다음
2를 IPs와 같은n의 거듭제곱으로 올리십시오. 예를 들어 IPs의 수가16이면2과 같도록4를n(16)의 거듭제곱으로 올립니다. 이제n비트에서32의 값을 빼서 서브넷 CIDR을 얻으십시오. 예를 들어,n이4인 경우 CIDR은28(32 - 4 = 28방정식에서)입니다. ID 표시를 CIDR 값과 결합하여 전체 서브넷 주소를 얻으십시오. 이전 출력에서 서브넷 주소는 다음과 같습니다.169.xx.210.xxx/28169.xx.178.xxx/28
-
-
개별 작업자 노드 IP 주소: 하나의 앱만 실행하며 스케일링할 필요가 없는 소수의 작업자 노드가 있거나 하나의 작업자 노드만 추가하려는 경우에는 클러스터에 있는 모든 작업자 노드를 나열하고 공인 IP 주소를 기록해 두십시오. 작업자 노드가 사설 네트워크에만 연결되어 있고 프라이빗 클라우드 서비스 엔드포인트를 사용하여 IBM Cloud 서비스에 연결하려면 대신 사설 IP 주소를 기록해 두십시오. 이러한 작업자 노드만 추가됩니다. 클러스터에서 워커 노드를 삭제하거나 워커 노드를 추가하는 경우, 허용 목록을 그에 맞게 업데이트해야 합니다.
ibmcloud oc worker ls --cluster <cluster_name_or_ID> ``` -
-
아웃바운드 트래픽의 경우 서비스의 허용 목록에, 인바운드 트래픽의 경우 온프레미스 허용 목록에 서브넷 CIDR 또는 IP 주소를 추가하십시오.
-
트래픽 수신 또는 발신을 허용할 각 클러스터에 대해 이러한 단계를 반복하십시오.
Kubernetes Service 네트워크 영역에 대한 IAM 허용 목록 업데이트하기
기본적으로 모든 IP 주소로 IBM Cloud 콘솔에 로그인하여 클러스터 관리 작업을 수행할 수 있습니다. 예를 들어 자격 증명 생성, 업데이트, 삭제 또는 확인 등의 작업을 수행할 수 있습니다. IBM Cloud Identity and Access Management(IAM) 콘솔에서 액세스 권한이 있는 IP 주소를 지정하여 허용 목록을 작성할 수 있으며 기타 모든 IP 주소가 제한됩니다.
IAM 허용 목록을 설정하는 경우 Kubernetes Service 을 포함하는 네트워크 영역을 포함해야 합니다. 그렇지 않으면 기존 클러스터가 제대로 작동하지 않습니다. 이는 Kubernetes Service 컨트롤 플레인이 클러스터에 필요한 IBM 서비스를 배포하고 관리하기 위해 IAM에 연결할 수 있어야 하기 때문입니다. IBM 허용 목록을 설정하기 전에 다음 지침을 주의 깊게 따르세요.
허용 목록에서 클러스터가 위치한 지역에 대한 Red Hat OpenShift on IBM Cloud 컨트롤 플레인에서 네트워크 영역도 구성해야 Red Hat OpenShift on IBM Cloud가 모든 컨트롤 플레인 IP 주소가 필요한 인그레스 ALB 또는 Red Hat OpenShift 웹 콘솔과 같은 구성 요소를 생성하거나 액세스할 수 있도록 하세요.
시작하기 전에, 다음 단계에서는 인증 정보가 클러스터의 지역 및 리소스 그룹 인프라 권한에 사용되는 사용자에 맞게 IAM 허용 목록을 변경해야 합니다. 자신이 인증 정보 소유자인 경우에는 자신의 IAM 허용 목록 설정을 변경할 수 있습니다. 본인이 자격 증명 소유자가 아니더라도, 사용자 관리 서비스에 대해 ‘편집자’ 또는 ‘관리자’ IBM Cloud IAM 플랫폼 액세스 역할이 할당된 경우, 자격 증명 소유자의 네트워크를 업데이트할 수 있습니다.
-
클러스터의 지역 및 리소스 그룹 인프라 권한에 사용되는 사용자 인증 정보를 식별하십시오.
- 클러스터의 지역 및 리소스 그룹에 대한 API 키를 확인하십시오.
ibmcloud oc api-key info --cluster <cluster_name_or_ID> ``` 출력 예 ```sh {: screen} Getting information about the API key owner for cluster <cluster_name>... OK Name Email <user_name> <name@email.com> ``` 2. 지역 및 리소스 그룹에 대한 인프라 계정이 다른 IBM Cloud 인프라 계정을 사용하도록 수동으로 설정되었는지 확인하십시오. ```sh {: pre} ibmcloud oc credential get --region <us-south> ``` **인증 정보가 다른 계정을 사용하도록 설정된 경우의 출력 예**입니다. 이 경우, 다른 사용자의 인증 정보가 이전 단계에서 검색한 API 키에 저장되더라도 사용자의 인프라 인증 정보가 대상으로 지정한 지역 및 리소스 그룹에 사용됩니다. ```sh {: screen} OK Infrastructure credentials for user name <1234567_name@email.com> set for resource group <resource_group_name>. ``` **인증 정보가 다른 계정을 사용하도록 설정되지 않은 경우의 출력 예**입니다. 이 경우, 이전 단계에서 검색한 API 키 소유자는 지역 및 리소스 그룹에 사용된 인프라 인증 정보를 보유하고 있습니다. ```sh {: screen} FAILED No credentials set for resource group <resource_group_name>.: The user credentials could not be found. (E0051) ``` -
IBM Cloud 콘솔에 로그인하십시오.
-
모든 리전 또는 클러스터가 있는 리전에 대해서만 Kubernetes Service IP가 포함된 네트워크 영역을 생성합니다.
-
클러스터가 속한 계정의 메뉴 모음에서 관리 > 컨텍스트 기반 제한를 클릭합니다.
-
네트워크 영역 > 생성를 클릭합니다.
-
이름에 네트워크 영역에 대한 설명적인 이름(예:
us-south-kubernetes-service-network-zone)을 입력합니다. -
허용된 IP 주소 및 허용된 VPC 섹션에 값을 입력하지 마세요.
-
서비스 참조 섹션에서 Kubernetes Service 를 선택한 후 + 를 클릭합니다.
-
위치의 경우 필드를 비워 두어 다른 지역의 클러스터에 적용되는 모든 위치가 사용되도록 하거나 단일 지역을 지정할 수 있습니다.
-
다음를 클릭하고 선택 항목을 검토합니다.
-
작성을 클릭하십시오.
-
추가 영역에 대해 반복합니다.
-
-
네트워크 영역 이름을 IAM 허용 목록에 추가합니다.
-
메뉴 표시줄에서 관리 > **액세스(IAM)**를 클릭하고 설정을 선택하십시오.
-
IP 주소 접근 제한 아래에서 활성화 선택 후, 이전 단계에서 입력한 네트워크 구역 이름을 입력합니다.
-
적용을 클릭하십시오.
-
Kubernetes Service 서브넷 IP 주소 가져오기
단계에 따라 IAM 허용 목록에 추가할 올바른 서브넷 IP 주소를 확보하십시오.
콘솔에서 서브넷 IP 주소 가져오기
- IBM Cloud 의 콘솔 리소스 목록 에서 클러스터를 클릭합니다.
- 작업자 노드를 클릭하십시오.
- 클러스터의 작업자 노드에서 사용되는 각 공용 VLAN 을 기록하십시오. 여러 작업자 노드가 동일한 공용 VLAN을 사용할 수 있습니다.
- IBM Cloud 콘솔 메뉴
클릭하고, 인프라 > 클래식 인프라 > IP 관리 > VLAN을 클릭합니다.
- 각 공용 VLAN을 클릭하여 클러스터의 작업자 노드에서 사용되고 있는지 확인하십시오.
- 클러스터의 작업자 노드에서 사용하는 각 공용 VLAN에 대해 서브넷 섹션을 찾고 표에 포함된 각 IP 주소를 기록하십시오. 이는 허용 목록에 포함해야 하는 IP 주소입니다.
CLI에서 서브넷 IP 주소 가져오기
-
작업자 노드가 사용하는 공용 VLAN을 나열하십시오. 출력은
publicVLAN=<vlan_id>로 형식화됩니다.oc describe nodes | grep publicVLAN | sort | uniq -
각 공용 VLAN에 대해 연관된 공용 서브넷을 찾으십시오. 출력에서 ID 컬럼의 서브넷 IP 주소를 기록하십시오.
ibmcloud sl subnet list | grep <vlan-id>ID가
2761690인 공용 VLAN과 연관된 서브넷의 예제 출력입니다.ID identifier type network_space datacenter vlan_id IPs hardware virtual_servers 1962263 169.62.46.56 SECONDARY_ON_VLAN PUBLIC wdc07 2761690 8 0 0 2008207 169.62.39.248 SECONDARY_ON_VLAN PUBLIC wdc07 2761690 8 0 0 2342562 169.62.2.128 ADDITIONAL_PRIMARY PUBLIC wdc07 2761690 16 0 5 -
작업자 노드를 나열하고 해당 공용 IP를 가져오십시오. 출력에서 공용 IP는 외부 IP 열에 나열됩니다. 이 IP 주소 중에서 이전에 나열한 서브넷에 포함된 주소를 기록하고 해당 서브넷 ID를 기록하십시오.
-
각 서브넷 ID에 대해 명령을 실행하여 서브넷 세부사항을 가져오십시오. 각 출력에서 ID 컬럼의 IP 주소를 기록하십시오. 이는 IAM 허용 목록에 추가해야 하는 IP 주소입니다.
ibmcloud sl subnet detail <subnet_id>출력 예
Name Value ID 2342562 identifier 169.62.2.128/28 subnet type ADDITIONAL_PRIMARY network space PUBLIC gateway 169.62.2.129 broadcast 169.62.2.143 datacenter wdc07 usable ips 13 IP address ID IP address 186531376 169.62.2.128 186531378 169.62.2.129 186531380 169.62.2.130 186531382 169.62.2.131 186531384 169.62.2.132 186531386 169.62.2.133 186531388 169.62.2.134 186531390 169.62.2.135 186531392 169.62.2.136 186531394 169.62.2.137 186531396 169.62.2.138 186531398 169.62.2.139 186531400 169.62.2.140 186531402 169.62.2.141 186531404 169.62.2.142 186531406 169.62.2.143 virtual guests hostname domain public_ip private_ip kube-c8ofi5pw077drsbovf90-roks47class-default-00000187 iks.ibm 169.62.2.130 10.191.55.109 kube-c8ofi5pw077drsbovf90-roks47class-default-000002a2 iks.ibm 169.62.2.133 10.191.55.108 kube-c8ofi5pw077drsbovf90-roks47class-default-00000372 iks.ibm 169.62.2.135 10.191.55.121 kube-c8ofh6kw0jj8l6jovf8g-iks22classi-default-00000219 iks.ibm 169.62.2.132 10.191.55.105 kube-c8ofh6kw0jj8l6jovf8g-iks22classi-default-0000012f iks.ibm 169.62.2.134 10.191.55.107