Configuração das regras do grupo de segurança para acesso ao console do gateway VPE
Adicione regras de grupo de segurança de entrada no TCP para permitir conexões de clientes VPN ao servidor de API do cluster e ao servidor OAuth quando o acesso OAuth estiver configurado para o gateway VPE.
Para obter mais informações sobre o fluxo de conexão do cluster, consulte “Noções básicas sobre o fluxo de conexão do cluster ”.
Nem todos os clusters exigem essas alterações. Essas etapas se aplicam somente se:
- Você alterou seus grupos de segurança para que o tráfego entre os trabalhadores do cluster e o gateway VPE mestre seja bloqueado, OU
- Você modificou o grupo de segurança
kube-<CLUSTER-ID>, OU - Você aplicou um grupo de segurança diferente ou personalizado ao gateway VPE do mestre do cluster, OU
- Todas as condições a seguir são verdadeiras.
- Seu cluster é um cluster VPC que tem apenas pontos de extremidade de serviço privados.
- O acesso OAuth de seu cluster é do tipo vpe-gateway.
- Seu cluster usa a rede de cluster Secure by Default.
Permitir conexões de clientes VPN com o servidor API e o servidor OAuth
Siga estas etapas para permitir conexões de entrada TCP de seus clientes VPN para o servidor de API do cluster e o servidor OAuth.
Se o seu cluster usa a rede Secure by Default (SBD) e você modificou ou renomeou qualquer grupo de segurança SBD, talvez seja necessário adaptar os comandos nessas etapas para fazer referência aos grupos de segurança modificados.
-
Obtenha o nome do grupo de segurança que se aplica ao gateway VPE. Se você não tiver modificado nenhum grupo de segurança, o nome usará o formato
kube-vpegw-<cluster-id>. No entanto, se você tiver um cluster SBD e tiver substituído ou modificado o grupo de segurança, ele poderá ter um formato diferente.ibmcloud is endpoint-gateway iks-<cluster-id> -
Liste as regras no grupo de segurança que é aplicado ao gateway VPE. Especifique o nome completo do grupo de segurança que você encontrou na etapa anterior. Se o grupo de segurança tiver um nome diferente, especifique esse nome em vez de
kube-vpegw-<cluster-id>. Se você não tiver feito nenhuma modificação no seu grupo de segurança, a saída listará três regras de entrada que permitem que os trabalhadores do cluster acessem as portas do servidor API, Oauth e Konnectivity.ibmcloud is security-group kube-vpegw-<cluster-id> -
Encontre a sub-rede usada por seu sistema cliente. Se estiver usando mais de um sistema cliente, repita essa etapa para cada sistema.
Um sistema cliente é qualquer sistema que acesse a porta do servidor API e a porta OAuth, como acessar o console da Web OpenShift ou executar o comando
oc login.Se estiver usando um IBM Cloud vPN cliente-para-site padrão, use o comando
ibmcloud is vpn-server <VPN-NAME-OR-ID>para localizar a sub-rede. Na saída, encontre o endereçoClient IP poolpara encontrar a sub-rede. -
Obtenha a porta do servidor de API e a porta OAuth do seu cluster. Na saída, a porta do servidor da API é o número no final do endereço
VPE Gateway value. A porta do servidor OAuth é o número no final do valorOAuth Server URL.ibmcloud oc cluster get -c ${CLUSTERID} -
Adicione uma regra de grupo de segurança que permita que a sub-rede do sistema cliente acesse a porta do servidor API e a porta do servidor OAuth ao se conectar à VPC. Adicione uma regra separada para cada porta. Se você encontrou uma sub-rede para vários sistemas clientes nas etapas anteriores, repita esta etapa para cada sub-rede.
ibmcloud is security-group-rule-add kube-vpegw-${CLUSTERID} inbound tcp --port-min API_SERVER_PORT --port-max API_SERVER_PORT --remote CLIENT_SYSTEM_SUBNET ibmcloud is security-group-rule-add kube-vpegw-${CLUSTERID} inbound tcp --port-min OAUTH_SERVER_PORT --port-max OAUTH_SERVER_PORT --remote CLIENT_SYSTEM_SUBNETExemplo de comando para adicionar um grupo de segurança para um valor de porta de servidor de API
32100e um pool de IPs de sub-rede do sistema cliente192.168.192.0/22.ibmcloud is security-group-rule-add kube-vpegw-${CLUSTERID} inbound tcp --port-min 32100 --port-max 32100 --remote 192.168.192.0/22 -
Liste as regras no grupo de segurança novamente para validar se as regras adicionadas na etapa anterior estão presentes.
ibmcloud is security-group kube-vpegw-<cluster-id>