集群安全組規劃配置
更新時間 2025-08-12 09:02:01
最近更新時間: 2025-08-12 09:02:01
分享文章
本文介紹了集群安全組規劃配置的用戶指南。
云容器引擎作為通用的容器平臺,需配置適用于 Kubernetes 集群的安全組。創建集群時,支持選擇默認新增和使用已有安全組。
選擇默認新增會為 Master 節點和 Worker 節點共同創建一個安全組,安全組名稱是:security-group_{vpcID}。用戶可以根據安全要求,登錄天翼云控制臺,點擊產品 > 網絡 > 虛擬私有云,在控制臺左側點擊訪問控制 > 安全組,根據名稱找到對應安全組規則進行修改。
選擇使用已有安全組,請參考集群自動創建的默認安全組規則放通指定端口,以確保集群中的正常網絡通信。
安全組規則說明
| 方向 | 端口 | 協議 | 默認源/目的地址 | 說明 | 優先級(取值越小優先級越高) | 是否支持修改 |
|---|---|---|---|---|---|---|
| 入方向規則 | 全部 | TCP + UDP | 198.19.128.0/20 | VPCE內網地址段 | 99 | 不可修改 |
| 全部 | TCP + UDP | 100.64.0.0/10 | 內網DNS、云存儲等云產品網段 | 99 | 不可修改 | |
| 全部 | TCP + UDP | VPC網段 | 節點之間互訪 | 99 | 不可修改 | |
| 全部 | TCP + UDP | VPC IPv6網段 | 節點之間IPv6互訪 | 99 | 不可修改 | |
| 全部 | TCP + UDP | 100::/16 | 云產品IPv6網段 | 99 | 不可修改 | |
| 出方向規則 | 全部 | TCP | 169.254.169.254/32 | 主機元數據服務地址 | 99 | 不可修改 |
| 全部 | TCP + UDP | 100.64.0.0/10 | 內網DNS、云存儲等云產品網段 | 99 | 不可修改 | |
| 全部 | TCP + UDP | VPC網段 | 節點之間互訪 | 99 | 不可修改 | |
| 全部 | TCP + UDP | VPC IPv6網段 | 節點之間IPv6互訪 | 99 | 不可修改 | |
| 全部 | TCP + UDP | 100::/16 | 云產品IPv6網段 | 99 | 不可修改 | |
| 全部 | TCP + UDP | 0.0.0.0/0 | 默認全部放通,不建議修改 | 100 | 可修改 | |
| 全部 | TCP + UDP | 0:0:0:0:0:0:0:0/0 | 默認全部放通,不建議修改 | 100 | 可修改 |
ACL規則說明
若配置ACL,請放通上述“安全組規則說明”提及的規則。