Os clusters do Container Service for Kubernetes (ACK) usam grupos de segurança para controlar o tráfego de rede entre os nós do plano de controle e os nós de trabalho. Esses grupos também controlam o tráfego entre nós, recursos na sua Virtual Private Cloud (VPC) e endereços IP externos. Ao criar um cluster ou um pool de nós, o sistema atribui um grupo de segurança por padrão. Você também pode associar um grupo de segurança existente ao cluster ou ao pool de nós. Se você usar um grupo existente, nenhuma regra de acesso adicional será configurada automaticamente. Nesse caso, gerencie e ajuste as regras do grupo de segurança manualmente.
Adicione regras a um grupo de segurança para permitir ou negar o acesso das instâncias ECS pela rede pública ou privada. Para mais informações, consulte Visão geral de grupos de segurança e Adicionar uma regra de grupo de segurança.
Regras recomendadas para grupos de segurança de entrada e saída
Grupos de segurança básicos
Inbound Policies
|
Escopo de controle de acesso |
Protocolo |
Porta |
Origem |
|
Configurações recomendadas |
ICMP |
-1/-1 (todas as portas) |
0.0.0.0/0 |
|
Todos os protocolos |
-1/-1 (todas as portas) |
|
|
|
Configurações de privilégio mínimo |
Todos os protocolos |
53/53 (DNS) |
|
|
ICMP |
-1/-1 (todas as portas) |
||
|
TCP |
|
||
|
TCP |
9082 |
Porta do componente Poseidon. Esta regra só é necessária se você utilizar esse componente. |
|
|
Todos os protocolos |
Portas que suas aplicações ou componentes usam para receber tráfego. |
Endereços IP de origem ou grupos de segurança que precisam acessar suas aplicações ou componentes. |
Outbound Policies
|
Escopo de controle de acesso |
Protocolo |
Porta |
Destino |
|
Configurações recomendadas |
Todos os protocolos |
-1/-1 (todas as portas) |
0.0.0.0/0 |
|
Configurações de privilégio mínimo |
Todos os protocolos |
-1/-1 (todas as portas) |
100.64.0.0/10 (bloco CIDR de serviço da Alibaba Cloud) |
|
Todos os protocolos |
53/53 (DNS) |
|
|
|
TCP |
|
||
|
Todos os protocolos |
Portas de destino que suas aplicações ou componentes precisam acessar. |
Endereços IP de destino ou grupos de segurança que suas aplicações ou componentes precisam acessar. |
Grupos de segurança avançados
Inbound Policies
|
Escopo de controle de acesso |
Protocolo |
Porta |
Origem |
|
Configurações recomendadas |
ICMP |
-1/-1 (todas as portas) |
0.0.0.0/0 |
|
Todos os protocolos |
-1/-1 (todas as portas) |
|
|
|
Configurações de privilégio mínimo |
Todos os protocolos |
53/53 (DNS) |
|
|
ICMP |
-1/-1 (todas as portas) |
||
|
TCP |
|
||
|
TCP |
9082 |
Porta do componente Poseidon. Esta regra só é necessária se você utilizar esse componente. |
|
|
Todos os protocolos |
Portas nas quais suas aplicações ou componentes precisam receber tráfego. |
Endereços IP de origem ou grupos de segurança que precisam acessar suas aplicações ou componentes. |
Outbound Policies
|
Escopo de controle de acesso |
Protocolo |
Porta |
Destino |
|
Configurações recomendadas |
Todos os protocolos |
-1/-1 (todas as portas) |
0.0.0.0/0 |
|
Configurações de privilégio mínimo |
Todos os protocolos |
-1/-1 (todas as portas) |
100.64.0.0/10 (bloco CIDR de serviço da Alibaba Cloud) |
|
Todos os protocolos |
53/53 (DNS) |
|
|
|
TCP |
|
||
|
Todos os protocolos |
Portas de destino que suas aplicações ou componentes precisam acessar. |
Endereços IP de destino ou grupos de segurança que suas aplicações ou componentes precisam acessar. |
Desativar a proteção contra exclusão de grupo de segurança
Para evitar exclusões acidentais, o ACK ativa a proteção contra exclusão por padrão em todos os grupos de segurança associados a clusters. Se você tentar liberar um grupo de segurança no console ECS e encontrar um erro, isso indica que o ACK ativou a proteção contra exclusão para esse grupo.
A mensagem de erro mostra que o status do grupo de segurança é Cannot Be Deleted. Esse status indica que ainda existem instâncias associadas ao grupo. Remova as instâncias do grupo de segurança antes de excluí-lo.
Não é possível desativar manualmente a proteção contra exclusão de um grupo de segurança no console ou chamando uma operação de API. O ACK remove a proteção automaticamente apenas após a exclusão de todos os clusters que utilizam o grupo de segurança. Para desativar a proteção, identifique e exclua todos os clusters que usam o grupo de segurança. Siga estas etapas para localizar os clusters associados:
Faça login no ACK console. No painel de navegação à esquerda, clique em Clusters.
-
Na página Clusters, clique no nome de um cluster. Na aba Basic Information, visualize o grupo de segurança do cluster.
Após excluir todos os clusters que utilizam o grupo de segurança, libere o grupo no console ECS. Se a operação ainda falhar, envie um ticket para a equipe do Container Service for Kubernetes.
Para mais informações sobre como excluir um grupo de segurança, consulte Excluir um grupo de segurança.
Referências
Para práticas recomendadas de segurança de rede, como regras padrão de permissão ou negação e isolamento de namespace, consulte Segurança de rede.
Para aprender a planejar a rede do seu cluster Kubernetes, incluindo blocos CIDR para instâncias ECS, pods do Kubernetes e Services, consulte Planejar redes para clusters gerenciados pelo ACK.