All Products
Search
Document Center

Container Service for Kubernetes:Konfigurasikan dan kelola grup keamanan kluster

Last Updated:Jun 21, 2026

Kluster Container Service for Kubernetes (ACK) menggunakan grup keamanan untuk mengontrol lalu lintas jaringan antara node control plane dan node worker. Grup keamanan juga mengatur lalu lintas antara node, sumber daya di Virtual Private Cloud (VPC), serta alamat IP eksternal. Saat membuat kluster atau node pool, sebuah grup keamanan ditetapkan secara default. Anda juga dapat mengaitkan grup keamanan yang sudah ada dengan kluster atau node pool tersebut. Jika menggunakan grup keamanan yang sudah ada, tidak ada aturan akses tambahan yang dikonfigurasi secara default; Anda harus mengelola dan menyempurnakan aturan grup keamanan tersebut sendiri.

Anda dapat menambahkan aturan ke grup keamanan untuk mengizinkan atau menolak akses instans ECS melalui jaringan publik atau jaringan pribadi. Untuk informasi selengkapnya, lihat Security group overview dan Add a security group rule.

Aturan security group inbound dan outbound yang direkomendasikan

Basic security groups

Inbound Policies

Access control scope

Protocol

Port

Source

Pengaturan yang direkomendasikan

ICMP

-1/-1 (all ports)

0.0.0.0/0

All protocols

-1/-1 (all ports)

  • ID security group default kluster.

  • Blok CIDR pod kluster. Aturan ini diperlukan untuk mode jaringan Flannel, tetapi tidak untuk mode jaringan Terway.

Pengaturan hak istimewa minimal

All protocols

53/53 (DNS)

  • ID security group default kluster.

  • Blok CIDR pod kluster. Aturan ini diperlukan untuk mode jaringan Flannel, tetapi tidak untuk mode jaringan Terway.

ICMP

-1/-1 (all ports)

TCP

  • 10250 (kubelet)

  • 10255 (kubelet)

  • 443 (webhook)

  • 6443 (API server)

  • 8082 (heapster)

  • Port listening untuk aplikasi atau komponen dalam kluster yang menyediakan layanan webhook, seperti port 8443 yang digunakan oleh komponen Gatekeeper.

TCP

9082

Port untuk komponen Poseidon. Aturan ini hanya diperlukan jika Anda menggunakan komponen ini.

All protocols

Port yang digunakan oleh aplikasi atau komponen Anda untuk menerima traffic.

Alamat IP sumber atau security group yang memerlukan akses ke aplikasi atau komponen Anda.

Outbound Policies

Access control scope

Protocol

Port

Destination

Pengaturan yang direkomendasikan

All protocols

-1/-1 (all ports)

0.0.0.0/0

Pengaturan hak istimewa minimal

All protocols

-1/-1 (all ports)

100.64.0.0/10 (Alibaba Cloud service CIDR block)

All protocols

53/53 (DNS)

  • Alamat IP instans SLB API server.

  • ID security group default kluster.

  • Blok CIDR pod kluster. Aturan ini diperlukan untuk mode jaringan Flannel, tetapi tidak untuk mode jaringan Terway.

TCP

  • 10250 (kubelet)

  • 10255 (kubelet)

  • 443 (API server)

  • 6443 (API server)

All protocols

Port tujuan yang perlu diakses oleh aplikasi atau komponen Anda.

Alamat IP tujuan atau security group yang perlu diakses oleh aplikasi atau komponen Anda.

Advanced security groups

Inbound Policies

Access control scope

Protocol

Port

Source

Pengaturan yang direkomendasikan

ICMP

-1/-1 (all ports)

0.0.0.0/0

All protocols

-1/-1 (all ports)

  • Blok CIDR VPC tempat kluster dideploy.

  • Blok CIDR sekunder dari VPC kluster.

  • Blok CIDR pod kluster. Aturan ini diperlukan untuk mode jaringan Flannel, tetapi tidak untuk mode jaringan Terway.

Pengaturan hak istimewa minimal

All protocols

53/53 (DNS)

  • Blok CIDR semua vSwitch yang terkait dengan kluster, termasuk yang digunakan oleh node dan pod.

  • Blok CIDR pod kluster. Aturan ini diperlukan untuk mode jaringan Flannel, tetapi tidak untuk mode jaringan Terway.

ICMP

-1/-1 (all ports)

TCP

  • 10250 (kubelet)

  • 10255 (kubelet)

  • 443 (webhook)

  • 6443 (API server)

  • 8082 (heapster)

  • Port listening untuk aplikasi atau komponen dalam kluster yang menyediakan layanan webhook, seperti port 8443 yang digunakan oleh komponen Gatekeeper.

TCP

9082

Port untuk komponen Poseidon. Aturan ini hanya diperlukan jika Anda menggunakan komponen ini.

All protocols

Port tempat aplikasi atau komponen Anda perlu menerima traffic.

Alamat IP sumber atau security group yang memerlukan akses ke aplikasi atau komponen Anda.

Outbound Policies

Access control scope

Protocol

Port

Destination

Pengaturan yang direkomendasikan

All protocols

-1/-1 (all ports)

0.0.0.0/0

Pengaturan hak istimewa minimal

All protocols

-1/-1 (all ports)

100.64.0.0/10 (Alibaba Cloud service CIDR block)

All protocols

53/53 (DNS)

  • Alamat IP instans SLB API server.

  • Blok CIDR semua vSwitch yang terkait dengan kluster, termasuk yang digunakan oleh node dan pod.

  • Blok CIDR pod kluster. Aturan ini diperlukan untuk mode jaringan Flannel, tetapi tidak untuk mode jaringan Terway.

TCP

  • 10250 (kubelet)

  • 10255 (kubelet)

  • 443 (API server)

  • 6443 (API server)

All protocols

Port tujuan yang perlu diakses oleh aplikasi atau komponen Anda.

Alamat IP tujuan atau security group yang perlu diakses oleh aplikasi atau komponen Anda.

Nonaktifkan perlindungan penghapusan security group

Untuk mencegah penghapusan yang tidak disengaja, ACK secara default mengaktifkan deletion protection pada semua grup keamanan yang terkait dengan kluster. Jika Anda mencoba melepas grup keamanan di Konsol ECS dan menemui error, hal ini menunjukkan bahwa ACK telah mengaktifkan deletion protection untuk grup tersebut.

Pesan error menunjukkan bahwa status grup keamanan adalah Cannot Be Deleted. Status ini berarti masih terdapat instans yang terkait dengan grup keamanan tersebut. Anda harus menghapus instans dari grup keamanan sebelum dapat menghapusnya.

Anda tidak dapat menonaktifkan secara manual deletion protection untuk grup keamanan melalui konsol atau pemanggilan API. ACK secara otomatis menghapus perlindungan tersebut hanya setelah Anda menghapus semua kluster yang menggunakan grup keamanan tersebut. Untuk menonaktifkan perlindungan ini, Anda harus mengidentifikasi dan menghapus semua kluster yang menggunakan grup keamanan tersebut. Ikuti langkah-langkah berikut untuk menemukan kluster yang terkait:

  1. Masuk ke ACK console. Di panel navigasi kiri, klik Clusters.

  2. Di halaman Clusters, klik nama kluster. Di tab Basic Information, periksa grup keamanan kluster tersebut.

    Setelah Anda menghapus semua kluster yang menggunakan grup keamanan tersebut, Anda dapat melepas grup keamanan di Konsol ECS. Jika operasi tetap gagal, submit a ticket ke tim Container Service.

Untuk informasi selengkapnya tentang cara menghapus grup keamanan, lihat Delete a security group.

Referensi

  • Untuk praktik terbaik keamanan jaringan, seperti aturan default allow atau deny dan isolasi namespace, lihat Network security.

  • Untuk mempelajari cara merencanakan jaringan kluster Kubernetes Anda, termasuk blok CIDR untuk instans ECS, pod Kubernetes, dan Services, lihat Plan networks for ACK managed clusters.