4.14 이하에서 생성된 클러스터에 대해 기본적으로 보안 사용 설정하기
Virtual Private Cloud 4.4.14 이전 버전
다음 단계에서는 4.15 이전에 생성된 클러스터에서 기본적으로 보안이 설정된 보안 그룹 구성을 사용 설정하는 방법을 안내합니다. 보안 기본 네트워킹은 4.15 이상에서 새로 프로비저닝된 VPC 클러스터에 대한 새로운 보안 그룹 구성 및 동작을 도입했습니다. 버전 4.14 이하에서 생성된 클러스터는 4.15 업데이트할 때 기본 보안 그룹 구성으로 보안을 적용받지 못했습니다.
클러스터에서 기본적으로 보안을 사용하도록 설정하면 영구적이며 되돌릴 수 없습니다. 활성화 프로세스를 진행하려면 클러스터의 모든 워커 노드를 교체해야 합니다. 기본적으로 보안을 사용하도록 설정하는 것이 유리한 경우에만 보안을 사용하도록 설정하십시오. 모든 작업자를 대체할 때까지 로드 밸런서에 액세스하지 못할 수도 있습니다. 자세한 내용은 기본적으로 보안 이해하기를 참조하세요.
기본적으로 보안을 사용하도록 준비하기
클러스터에서 기본적으로 보안을 사용 설정하면 클러스터가 작동하는 데 필요한 트래픽만 허용되고 다른 모든 액세스는 차단된다는 점을 이해하세요.
-
클러스터가 기본적으로 보안을 지원하는 버전인지 확인합니다. 클러스터를 4.15 이상으로 업데이트하세요.
-
클러스터가 기본적으로 이미 보안이 설정되어 있지 않은지 확인합니다. '
ibmcloud ks cluster get'을 실행하고 출력을 검토하면 이를 확인할 수 있습니다. -
현재 프로비저닝 상태인 워커 노드가 없는지 확인합니다.
Retrieving cluster CLUSTER... OK Name: CLUSTER ID: CLUSTER State: normal Status: All Workers Normal ... Secure By Default Networking: enabled Outbound Traffic Protection: enabled -
팔로우 할당량을 초과하지 않는지 확인합니다. 다음 할당량 중 하나라도 초과하면 활성화 프로세스가 실패합니다. 자세한 내용은 VPC 할당량을 참조하세요.
- VPC에 클러스터가 15개 이하여야 합니다. 다른 보안 그룹을 소스 또는 대상으로 지정할 수 있는 규칙은 최대 15개까지 있습니다. 기본적으로 Red Hat OpenShift on IBM Cloud VPC의 각 클러스터에 대해 '
kube-<clusterID>보안 그룹을 대상으로 하는 규칙 1개를 적용합니다. 이 할당량으로 인해 지정된 VPC에는 15개의 클러스터만 만들 수 있습니다. - VPC에 95개 이하의 보안 그룹이 있어야 합니다. VPC에는 최대 100개의 보안 그룹을 만들 수 있습니다. 기본적으로 보안을 사용 설정하면 4개의 보안 그룹이 생성됩니다. 이미 100개에 가까운 보안 그룹이 있는 경우에는 계속 진행하기 전에 보안 그룹을 줄이거나 통합하는 것이 좋습니다.
- 클러스터 작업자에 대한 보안 그룹이 4개 이하여야 합니다. 클러스터 작업자는 최대 5개의 보안 그룹을 가질 수 있습니다. 기본적으로 보안을 사용 설정하면 작업자에게 하나의 보안 그룹이 추가됩니다.
- VPC에 클러스터가 15개 이하여야 합니다. 다른 보안 그룹을 소스 또는 대상으로 지정할 수 있는 규칙은 최대 15개까지 있습니다. 기본적으로 Red Hat OpenShift on IBM Cloud VPC의 각 클러스터에 대해 '
-
기존 클러스터 작업자 보안 그룹(
kube-<clusterID>')에 사용자 지정 보안 그룹 규칙이 있는 경우 활성화하는 동안 제거됩니다. 이러한 규칙을 유지하려면 미리 메모해 두었다가 사용 설정 후에 추가하세요.
기본적으로 보안을 사용 설정하면 어떻게 되나요?
기본적으로 보안을 사용 설정하면 다음과 같은 기본 보안 그룹 집합이 생성되거나 업데이트됩니다.
| 보안 그룹 | 변경 사항 설명 |
|---|---|
kube-<clusterID> |
클러스터 작업자 보안 그룹(kube-<clusterID>')이 재설정됩니다. 이 보안 그룹은 클러스터 워커에 연결됩니다. 일반적으로 이 그룹은 이미 존재합니다. 그러나 현재 작업자가 사용자 정의 사용자 지정 보안 그룹만 사용하는 경우에는 클러스터를 처음 만들 때 이 보안 그룹이 만들어지지 않았을 것입니다. 이 경우 이 그룹이 생성됩니다. 기존 규칙이 모두 제거되고 새로운 기본 보안 그룹
규칙이 이 보안 그룹에 추가됩니다. 로드 밸런서는 클러스터 워커와 로드 밸런서 보안 그룹 모두에 규칙을 적용합니다. |
kube-vpegw-<clusterID> |
마스터 VPE 게이트웨이에 대한 새 보안 그룹이 만들어집니다. 기존 규칙이 모두 제거됩니다. 이 그룹은 새로운 그룹이므로 규칙이 없을 가능성이 높습니다. |
kube-vpegw-<vpcID> |
공유 VPE 게이트웨이를 위한 새로운 보안 그룹입니다. VPC에 기존 보안 기본 클러스터가 있는 경우 이 보안 그룹이 이미 존재할 수 있습니다. 이 그룹은 모든 클러스터에서 공유되므로 한 번만 생성됩니다. 이전 VPE 게이트웨이 보안 그룹(kube-<vpcID>)이 모든 IBM 공유 VPE 게이트웨이에서 제거되고 새 공유 VPE 게이트웨이 보안 그룹(kube-vpegw-<vpcID>'
)으로 대체됩니다. VPC에 4.15 이상의 다른 기본 보안 클러스터가 있는 경우 이미 이 작업이 수행되었을 수 있습니다. |
kube-lbaas-<clusterID> |
로드 밸런서를 위한 새로운 보안 그룹입니다. 로드 밸런서(NLB 및 ALB)에 연결된 보안 그룹이 업데이트됩니다. 이전 로드 밸런서 보안 그룹(kube-<vpcID>)이 로드 밸런서에서 제거되고 새 로드 밸런서 보안 그룹(kube-lbaas-<clusterID>' )으로 대체됩니다. 이전 보안 그룹이 로드밸런서에 존재하지 않으면 아무 조치도 취해지지
않습니다. IBM 로드 밸런서 및 보안 그룹만 영향을 받습니다. 사용자 지정 보안 그룹은 제거되거나 교체되지 않습니다. |
kube-<vpcID> |
이전 VPE 게이트웨이 보안 그룹(kube-<vpcID>)이 마스터 VPE 게이트웨이에서 제거되고 새 마스터 VPE 게이트웨이 보안 그룹(kube-vpegw-<clusterID>' )으로 교체됩니다. |
| 기본 VPC 보안 그룹 | 기본 VPC 보안 그룹은 더 이상 사용되지 않습니다. |
| 사용자 지정 보안 그룹 | 클러스터 워커 노드에 연결된 모든 사용자 정의 보안 그룹이 새 워커에 연결됩니다. 사용자 지정 보안 그룹은 제거되거나 교체되지 않습니다. |
변경 사항은 어떤 순서로 적용되나요?
클러스터를 기본적으로 보안으로 업데이트하면 다음 작업이 수행됩니다.
-
기본 보안 그룹이 아직 존재하지 않는 경우 다음과 같은 보안 그룹 집합이 생성됩니다.
kube-<clusterID>kube-vpegw-<clusterIDkube-vpegw-<vpcID>kube-lbaas-<clusterID>
-
VPE 게이트웨이에 연결된 보안 그룹이 업데이트됩니다. IBM 게이트웨이와 보안 그룹만 영향을 받습니다. 사용자 지정 보안 그룹은 영향을 받지 않습니다. 이전 보안 그룹이 게이트웨이에 존재하지 않으면 아무런 조치도 취해지지 않습니다.
-
이전 VPE 게이트웨이 보안 그룹(
kube-<vpcID>)이 마스터 VPE 게이트웨이에서 제거되고 새 마스터 VPE 게이트웨이 보안 그룹(kube-vpegw-<clusterID>' )으로 교체됩니다. -
이전 VPE 게이트웨이 보안 그룹(
kube-<vpcID>)이 모든 IBM 공유 VPE 게이트웨이에서 제거되고 새 공유 VPE 게이트웨이 보안 그룹(kube-vpegw-<vpcID>' )으로 대체됩니다. VPC에 다른 기본 보안 클러스터가 있는 경우 이미 이런 일이 발생했을 수 있습니다. -
로드 밸런서에 연결된 보안 그룹(NLB 및 ALB)이 업데이트됩니다. IBM 로드 밸런서 및 보안 그룹만 업데이트됩니다. 사용자 지정 보안 그룹은 영향을 받지 않습니다. 이전 보안 그룹이 부하 분산 장치에 존재하지 않으면 아무런 조치도 취해지지 않습니다.
-
이전 로드 밸런서 보안 그룹(
kube-<vpcID>)이 로드 밸런서에서 제거되고 새 로드 밸런서 보안 그룹(kube-lbaas-<clusterID>' )으로 대체됩니다 -
클러스터 작업자 보안 그룹(
kube-<clusterID>')이 재설정됩니다.- 기존 규칙이 모두 제거됩니다.
- 새로운 기본 보안 그룹 규칙에 의한 보안이 추가됩니다.
-
로드 밸런서 규칙은 클러스터 워커와 로드 밸런서 보안 그룹 모두에 적용됩니다.
-
마스터 VPE 게이트웨이 보안 그룹이 재설정됩니다.
- 기존 규칙이 모두 제거됩니다. 그러나 이것은 (1단계에서) 새로 생성되었기 때문에 일반적으로 규칙이 없습니다.
- 새로운 기본 보안 그룹 규칙에 의한 보안이 추가됩니다.
이전 단계는 자동으로 처리됩니다. 그러나 보안 이전에 만든 클러스터는 기본적으로 기본 VPC 보안 그룹이 워커에 연결되어 있습니다. 이 보안 그룹은 제거해야 하지만 IBM 제공하는 자동화를 통해 제거할 수는 없습니다. 따라서 업데이트 프로세스를 완료하려면 작업자를 수동으로 교체해야 합니다. 작업자 교체 중에는 다음과 같은 업데이트가 이루어집니다.
-
클러스터 워커 보안 그룹(
kube-<clusterID>')과 이전에 추가된 모든 사용자 정의 보안 그룹이 새 워커에 연결됩니다. -
기본 VPC 보안 그룹은 더 이상 사용되지 않습니다.
기본적으로 보안 사용 설정
다음 단계를 완료하여 기본 보안 그룹 구성을 클러스터에 적용하세요.
-
다음 명령을 실행합니다.
ibmcloud oc vpc secure-by-default enable --cluster <CLUSTER ID> [--disable-outbound-traffic-protection][-f] -
프로세스가 완료될 때까지 기다립니다. 클러스터가 기본적으로 보안을 설정하는 데 걸리는 시간은 다양한 요인에 의해 영향을 받을 수 있습니다. 보통 5분 이내에 완료됩니다. 새 보안 그룹을 검사하여 프로세스가 완료되었는지 확인할 수 있습니다.
- 마스터 VPE 게이트웨이 보안 그룹
kube-vpegw-CLUSTERID에는 규칙이 포함되어 있습니다. - 로드 밸런서 보안 그룹
kube-lbaas-CLUSTERID에는 규칙이 포함되어 있습니다.
- 마스터 VPE 게이트웨이 보안 그룹
-
클러스터의 모든 워커 노드를 교체합니다.
ibmcloud oc worker replace --cluster CLUSTER --worker WORKER -f