Associe grupos de segurança a instâncias ALB por meio do AlbConfig para gerenciar o tráfego do ALB com segurança. Este tópico inclui políticas de segurança relacionadas e orientações de configuração.
Pré-requisitos
Verifique se você tem:
Se você usar um cluster dedicado ACK com ALB Ingress, autorize o cluster a acessar o add-on ALB Ingress Controller antes de implantar serviços.
Adicione grupos de segurança ao AlbConfig
Etapa 1: Obtenha o ID do grupo de segurança
Faça login no console ECS.
No painel de navegação à esquerda, escolha Network & Security > Security Groups.
Na barra de navegação superior, selecione o grupo de recursos e a região.
Copie o ID do grupo de segurança.
Etapa 2: Adicione grupos de segurança ao AlbConfig
Adicione o campo securityGroupIds em spec.config no manifesto do AlbConfig. Especifique os IDs dos grupos de segurança conforme sua cota e o tipo de grupo de segurança.
apiVersion: alibabacloud.com/v1
kind: AlbConfig
metadata:
name: alb
spec:
config:
name: alb-test
addressType: Intranet
zoneMappings:
- vSwitchId: vsw-uf6k2yoy*************
- vSwitchId: vsw-uf6pv7wg*************
securityGroupIds: # Security group IDs
- sg-uf6blkp8************ # First security group
- sg-djladhla************ # Second security group
addressAllocatedMode: Fixed
listeners:
- port: 80
protocol: HTTP
|
Campo |
Tipo |
Descrição |
|
|
Array de strings |
IDs dos grupos de segurança para associar à instância ALB. Devem estar na mesma VPC e ser do mesmo tipo (todos básicos ou todos avançados). |
Aplique o AlbConfig:
kubectl apply -f albconfig.yaml
Etapa 3: Verifique a configuração
Verifique o AlbConfig:
kubectl get albconfig alb -o yaml
Confirme se a saída inclui os IDs dos grupos de segurança em spec.config.securityGroupIds.
Restrições e comportamento
Requisitos da instância ALB
As instâncias ALB atualizadas aceitam grupos de segurança e ACLs. Instâncias não atualizadas aceitam apenas ACLs. Novas instâncias já vêm atualizadas por padrão. Para atualizar instâncias existentes, entre em contato com seu gerente de conta.
Exclusividade mútua entre grupo de segurança e ACL
Grupos de segurança e ACLs não podem coexistir na mesma instância ALB. Para alternar entre eles:
Remova a configuração atual (grupo de segurança ou ACL) do AlbConfig.
Salve o AlbConfig e aguarde a alteração entrar em vigor.
Adicione a nova configuração.
Tipos de grupos de segurança compatíveis
O ALB é compatível com grupos de segurança básicos e grupos de segurança avançados. Grupos de segurança gerenciados não são compatíveis. Consulte Grupos de segurança básicos e grupos de segurança avançados.
|
Restrição |
Descrição |
|
Mesma VPC |
O grupo de segurança e a instância ALB devem estar na mesma VPC. |
|
Mesmo tipo |
Todos os grupos de segurança em uma instância ALB devem ser do mesmo tipo. Para trocar de tipo, remova primeiro a instância de todos os grupos de segurança existentes. |
|
Cota: grupos de segurança |
Máximo de grupos de segurança por instância ALB = Cota de grupos de segurança para todas as instâncias Elastic Compute Service (ECS) de backend ou interfaces de rede elásticas (ENIs) menos 1 (reservado para o grupo de segurança gerenciado). |
|
Cota: regras |
Máximo de regras efetivas por instância ALB = Cota de regras de grupo de segurança para todas as instâncias ECS de backend ou ENIs menos o número de regras no grupo de segurança gerenciado do ALB. |
Comportamento de atualização
Ao modificar a lista securityGroupIds, o controlador associa os novos grupos de segurança antes de desassociar os removidos. Por exemplo, alterar de sg-1, sg-2, sg-3 para sg-3, sg-4, sg-5 adiciona sg-4 e sg-5 antes de remover sg-1 e sg-2.
Limite as alterações por atualização para permanecer dentro da cota.
Comportamento padrão de tráfego
Quando uma instância ALB entra em um grupo de segurança sem regras Deny, todas as portas de listener permitem todo o tráfego por padrão. Para restringir o acesso a endereços IP específicos, adicione uma regra Deny. Não configure regras Deny de saída em grupos de segurança para instâncias ALB para evitar interrupções no serviço. Consulte Cenários.
Conectividade do serviço de backend
Configure políticas de segurança para nós, ENIs e pods no cluster ACK para permitir o tráfego do ALB. Nas regras do grupo de segurança de backend, permita o bloco CIDR do vSwitch da instância ALB para manter a conectividade do serviço.