Este tópico aplica-se a nós de borda on-premises do ACK Edge conectados ao Alibaba Cloud Container Service pela rede pública. A lista a seguir detalha os domínios e as portas que devem ser liberados no firewall.
Nas tabelas abaixo, {region} representa o ID da região do cluster (por exemplo, cn-hangzhou para China (Hangzhou)). Consulte Regiões e zonas.
Portas de entrada nos nós de borda
Componentes do plano de controle e de monitoramento acessam os nós de borda a partir da nuvem ou de outros nós do cluster. Libere estas portas de entrada no bloco CIDR do host de cada nó de borda.
|
Protocolo |
Porta |
Source |
Finalidade |
|
TCP |
10250, 10255 |
Bloco CIDR do host do nó de borda |
Acesso do Kubelet ao API Server e Metrics Server. O componente Raven atua como proxy do tráfego. |
|
TCP |
9100, 9445 |
Bloco CIDR do host do nó de borda |
Acesso do Node-Exporter ao Prometheus. O componente Raven atua como proxy do tráfego. |
|
UDP |
8472 |
Bloco CIDR do host do nó de borda |
Túnel VXLAN do Flannel. |
Acesso de saída dos nós de borda
Os nós de borda precisam acessar os endpoints listados a seguir. Os requisitos variam entre as fases de instalação e execução.
Durante a instalação e atualização do nó
Libere o acesso a estes endpoints ao instalar ou atualizar componentes do nó de borda.
|
Objeto de acesso |
Endpoint público |
Porta |
Descrição |
|
Pacotes de componentes |
|
TCP 443 (v1.26 ou posterior) TCP 80 e 443 (anterior à v1.26) |
Baixa pacotes de componentes do OSS: edgeadm, kubelet, CNI, runtime e edgehub. |
|
Ferramentas do sistema |
Nenhum domínio extra necessário |
N/A |
Instala ferramentas de pré-requisito ausentes: net-tools, iproute, chrony (ou ntpdate), crontabs, pciutils, socat, ebtables, iptables e conntrack-tools. Utiliza |
Durante a operação contínua do cluster
Mantenha o acesso a estes endpoints liberado durante toda a execução do cluster.
|
Objeto de acesso |
Endpoint público |
Porta |
Descrição |
|
Plano de controle do Container Service |
|
TCP 443 (v1.26 ou posterior) TCP 80 (anterior à v1.26) |
Endpoint de gerenciamento do Container Service. |
|
API Server |
Consulte Localizar o endpoint do API Server |
TCP 6443 |
Comunicação completa do kube-apiserver. |
|
Server Load Balancer (SLB) do gateway de nuvem Raven |
TCP 10280–10284 UDP 4500 |
Túnel Raven. |
|
|
SLB do servidor de túnel (apenas clusters anteriores à v1.26) |
TCP 10262, 10263 |
Túnel de borda (descontinuado na v1.26 e posteriores). |
|
|
Imagens de componentes do sistema |
|
TCP 443 |
Baixa imagens dos componentes do sistema. |
|
NTP |
|
Geralmente UDP 123 |
Sincronização de relógio. Desnecessário se |
Na região China (Zhangjiakou), substitua dockerauth.{region}.aliyuncs.com por dockerauth-{region}.aliyuncs.com (use hífen, não ponto, antes da região).
Localizar endpoints dinâmicos
O endpoint do API Server, os endereços do SLB do gateway de nuvem Raven e o endereço do SLB do servidor de túnel são atribuídos por cluster.
Localizar o endpoint do API Server
Na página de detalhes do cluster no console ACK, localize o endpoint na aba Basic Information.
Localizar os endpoints do gateway de nuvem Raven
Consulte os Services do gateway de nuvem Raven no namespace kube-system:
kubectl get svc -n kube-system x-raven-proxy-svc-gw-cloud-xxx
kubectl get svc -n kube-system x-raven-tunnel-svc-gw-cloud-xxx
A coluna EXTERNAL-IP exibe o endereço do SLB a ser liberado.
Localizar o endpoint do servidor de túnel (clusters anteriores à v1.26)
kubectl get svc -n kube-system x-tunnel-server-svc
A coluna EXTERNAL-IP exibe o endereço do SLB a ser liberado.