Kluster Container Service for Kubernetes (ACK) menggunakan grup keamanan untuk mengontrol lalu lintas jaringan antara node control plane dan node worker. Grup keamanan juga mengatur lalu lintas antara node, sumber daya di Virtual Private Cloud (VPC), serta alamat IP eksternal. Saat membuat kluster atau node pool, sebuah grup keamanan ditetapkan secara default. Anda juga dapat mengaitkan grup keamanan yang sudah ada dengan kluster atau node pool tersebut. Jika menggunakan grup keamanan yang sudah ada, tidak ada aturan akses tambahan yang dikonfigurasi secara default; Anda harus mengelola dan menyempurnakan aturan grup keamanan tersebut sendiri.
Anda dapat menambahkan aturan ke grup keamanan untuk mengizinkan atau menolak akses instans ECS melalui jaringan publik atau jaringan pribadi. Untuk informasi selengkapnya, lihat Security group overview dan Add a security group rule.
Aturan security group inbound dan outbound yang direkomendasikan
Basic security groups
Inbound Policies
|
Access control scope |
Protocol |
Port |
Source |
|
Pengaturan yang direkomendasikan |
ICMP |
-1/-1 (all ports) |
0.0.0.0/0 |
|
All protocols |
-1/-1 (all ports) |
|
|
|
Pengaturan hak istimewa minimal |
All protocols |
53/53 (DNS) |
|
|
ICMP |
-1/-1 (all ports) |
||
|
TCP |
|
||
|
TCP |
9082 |
Port untuk komponen Poseidon. Aturan ini hanya diperlukan jika Anda menggunakan komponen ini. |
|
|
All protocols |
Port yang digunakan oleh aplikasi atau komponen Anda untuk menerima traffic. |
Alamat IP sumber atau security group yang memerlukan akses ke aplikasi atau komponen Anda. |
Outbound Policies
|
Access control scope |
Protocol |
Port |
Destination |
|
Pengaturan yang direkomendasikan |
All protocols |
-1/-1 (all ports) |
0.0.0.0/0 |
|
Pengaturan hak istimewa minimal |
All protocols |
-1/-1 (all ports) |
100.64.0.0/10 (Alibaba Cloud service CIDR block) |
|
All protocols |
53/53 (DNS) |
|
|
|
TCP |
|
||
|
All protocols |
Port tujuan yang perlu diakses oleh aplikasi atau komponen Anda. |
Alamat IP tujuan atau security group yang perlu diakses oleh aplikasi atau komponen Anda. |
Advanced security groups
Inbound Policies
|
Access control scope |
Protocol |
Port |
Source |
|
Pengaturan yang direkomendasikan |
ICMP |
-1/-1 (all ports) |
0.0.0.0/0 |
|
All protocols |
-1/-1 (all ports) |
|
|
|
Pengaturan hak istimewa minimal |
All protocols |
53/53 (DNS) |
|
|
ICMP |
-1/-1 (all ports) |
||
|
TCP |
|
||
|
TCP |
9082 |
Port untuk komponen Poseidon. Aturan ini hanya diperlukan jika Anda menggunakan komponen ini. |
|
|
All protocols |
Port tempat aplikasi atau komponen Anda perlu menerima traffic. |
Alamat IP sumber atau security group yang memerlukan akses ke aplikasi atau komponen Anda. |
Outbound Policies
|
Access control scope |
Protocol |
Port |
Destination |
|
Pengaturan yang direkomendasikan |
All protocols |
-1/-1 (all ports) |
0.0.0.0/0 |
|
Pengaturan hak istimewa minimal |
All protocols |
-1/-1 (all ports) |
100.64.0.0/10 (Alibaba Cloud service CIDR block) |
|
All protocols |
53/53 (DNS) |
|
|
|
TCP |
|
||
|
All protocols |
Port tujuan yang perlu diakses oleh aplikasi atau komponen Anda. |
Alamat IP tujuan atau security group yang perlu diakses oleh aplikasi atau komponen Anda. |
Nonaktifkan perlindungan penghapusan security group
Untuk mencegah penghapusan yang tidak disengaja, ACK secara default mengaktifkan deletion protection pada semua grup keamanan yang terkait dengan kluster. Jika Anda mencoba melepas grup keamanan di Konsol ECS dan menemui error, hal ini menunjukkan bahwa ACK telah mengaktifkan deletion protection untuk grup tersebut.
Pesan error menunjukkan bahwa status grup keamanan adalah Cannot Be Deleted. Status ini berarti masih terdapat instans yang terkait dengan grup keamanan tersebut. Anda harus menghapus instans dari grup keamanan sebelum dapat menghapusnya.
Anda tidak dapat menonaktifkan secara manual deletion protection untuk grup keamanan melalui konsol atau pemanggilan API. ACK secara otomatis menghapus perlindungan tersebut hanya setelah Anda menghapus semua kluster yang menggunakan grup keamanan tersebut. Untuk menonaktifkan perlindungan ini, Anda harus mengidentifikasi dan menghapus semua kluster yang menggunakan grup keamanan tersebut. Ikuti langkah-langkah berikut untuk menemukan kluster yang terkait:
Masuk ke ACK console. Di panel navigasi kiri, klik Clusters.
-
Di halaman Clusters, klik nama kluster. Di tab Basic Information, periksa grup keamanan kluster tersebut.
Setelah Anda menghapus semua kluster yang menggunakan grup keamanan tersebut, Anda dapat melepas grup keamanan di Konsol ECS. Jika operasi tetap gagal, submit a ticket ke tim Container Service.
Untuk informasi selengkapnya tentang cara menghapus grup keamanan, lihat Delete a security group.
Referensi
-
Untuk praktik terbaik keamanan jaringan, seperti aturan default allow atau deny dan isolasi namespace, lihat Network security.
-
Untuk mempelajari cara merencanakan jaringan kluster Kubernetes Anda, termasuk blok CIDR untuk instans ECS, pod Kubernetes, dan Services, lihat Plan networks for ACK managed clusters.