Gateway cloud-native dan layanan backend-nya biasanya berada pada node yang termasuk dalam grup keamanan berbeda. Anda dapat mengonfigurasi aturan grup keamanan agar gateway dapat mengakses layanan backend tersebut.
Latar Belakang
Grup keamanan berfungsi sebagai firewall virtual yang mengontrol lalu lintas inbound dan outbound untuk sumber dayanya, seperti Instance ECS dan elastic network interfaces (ENIs). Grup keamanan meningkatkan keamanan dengan menyediakan inspeksi stateful dan penyaringan paket. Anda dapat menggunakan grup keamanan dan aturan grup keamanan untuk menentukan domain keamanan di cloud. Untuk informasi selengkapnya, lihat Ikhtisar grup keamanan.
Saat membeli gateway cloud-native, Anda harus memilih VPC dan tipe grup keamanan. Disarankan agar Anda menggunakan tipe grup keamanan yang sama dengan layanan backend Anda. Berdasarkan pilihan tersebut, gateway cloud-native akan membuat grup keamanan terkelola yang sesuai untuk mengelola node instans gateway. Karena gateway dan layanan backend-nya berada pada node dalam grup keamanan berbeda, Anda harus memberikan akses gateway ke range port yang diperlukan dalam grup keamanan layanan backend tersebut.

Langkah 1: Dapatkan grup keamanan layanan backend
Layanan upstream yang terkait dengan gateway cloud-native biasanya diterapkan dalam kontainer atau pada Instance ECS. Anda dapat memperoleh ID grup keamanan berdasarkan jenis penerapan Anda.
Kluster ACK terkelola
-
Masuk ke Konsol ACK. Di panel navigasi kiri, klik Clusters.
-
Pada halaman Clusters, klik nama kluster Anda. Di panel navigasi kiri, klik .
-
Pada halaman Node Pools, klik kelompok node yang dituju, lalu klik tab Basic Information untuk menemukan ID grup keamanan.
Kluster ACK Serverless
-
Masuk ke Konsol ACK. Di panel navigasi kiri, klik Clusters.
-
Pada halaman Clusters, klik nama kluster yang dituju. Pada tab Basic Information, temukan ID grup keamanan.
ID grup keamanan terdapat pada bidang Control Plane Security Group di bagian Network.
Instance ECS
Masuk ke Konsol ECS.
Di panel navigasi kiri, pilih .
-
Pada halaman Instance, klik Instance ECS tempat layanan backend diterapkan, lalu klik tab Security Group untuk menemukan ID grup keamanan.
Langkah 2: Tambahkan aturan grup keamanan
-
Masuk ke Konsol MSE.
-
Di panel navigasi kiri, pilih Cloud-native Gateway > Gateways. Di bilah navigasi atas, pilih wilayah.
-
Pada halaman Gateways, klik nama gateway yang dituju. Di panel navigasi kiri, klik Overview, lalu klik tab Security Group Authorization.
-
Klik Add Security Group Rule. Di kotak teks di bawah kolom Security Group ID, tempel ID grup keamanan yang telah Anda peroleh pada Langkah 1 dan pilih grup keamanan yang sesuai.
Setelah memilih grup keamanan, atur Protocol Type (misalnya tcp), masukkan range port yang akan dibuka di Port Range dan tekan Enter untuk menghasilkannya, isi Description sesuai kebutuhan, lalu klik Save.
-
Masukkan Port Range untuk otorisasi, menggunakan format
nilai awal/nilai akhir.Anda dapat memasukkan beberapa range port. Tekan Enter setelah setiap entri.
Sebagai contoh, masukkan
1/65535dan8080/8080. Anda dapat menambahkan beberapa range port sekaligus. -
Klik Save.
Gateway cloud-native akan menghasilkan aturan yang sesuai.
Setelah disimpan, Anda dapat melihat daftar aturan grup keamanan yang telah diotorisasi pada tab Security Group Authorization, yang berisi dua aturan protokol TCP dengan range port
1/65535(semua port) dan8080/8080.Aturan baru ini juga muncul di grup keamanan node layanan backend.
Hapus aturan grup keamanan
-
Masuk ke Konsol MSE.
-
Di panel navigasi kiri, pilih Cloud-native Gateway > Gateways. Di bilah navigasi atas, pilih wilayah.
-
Pada halaman Gateways, klik ID gateway tersebut.
-
Di panel navigasi kiri, klik Overview, lalu klik tab Add Security Group Rule. Pada kolom Actions untuk aturan yang ingin dihapus, klik Delete, lalu klik OK.
Secara default, tindakan ini hanya menghapus aturan otorisasi dari gateway cloud-native. Untuk menghapus aturan yang sesuai dari grup keamanan layanan backend juga, Anda harus memilih kotak centang Cascade Delete The Preceding Inbound Rules In This Security Group.
FAQ
Layanan tidak dapat diakses setelah otorisasi
Anda dapat melakukan pemecahan masalah dengan langkah-langkah berikut:
-
Verifikasi bahwa Anda telah mengotorisasi grup keamanan yang benar untuk node tempat layanan backend diterapkan.
Sebagai contoh, Anda mungkin telah mengotorisasi grup keamanan untuk Node B, tetapi layanan sebenarnya berjalan di Node A.
-
Periksa apakah node target termasuk dalam beberapa grup keamanan.
Jika iya, disarankan agar Anda mengotorisasi setiap grup keamanan tersebut.
Akses layanan tiba-tiba gagal
Anda dapat melakukan pemecahan masalah dengan langkah-langkah berikut:
-
Konfirmasi bahwa layanan itu sendiri berjalan dengan baik.
Anda dapat menggunakan perintah
curldari node lain dalam grup keamanan yang sama untuk memeriksa apakah layanan dapat dijangkau. -
Konfirmasi apakah port yang diekspos oleh layanan Anda telah berubah.
Sebagai contoh, jika Anda mengotorisasi port 8080 untuk gateway cloud-native tetapi layanan kemudian berpindah ke port 8081, Anda harus memperbarui port tersebut dalam aturan otorisasi grup keamanan. Untuk menghindari masalah ini, pertimbangkan untuk menentukan range port yang lebih luas, seperti 1/65535, saat mengonfigurasi otorisasi.