ネットワーク要件
このドキュメントでは、CubeCOSクラスタ内およびCubeCOSと外部サービス間の通信を確実に確立するために必要なネットワークポートとファイアウォール設定について詳しく説明します。
以下に示すポートテーブルはすべて必須です。 ネットワーク設定が不完全または不正確な場合、クラスタの不安定化やサービスの中断を引き起こす可能性があります。
CubeCOS ノードサービスに必要なポート
CubeCOSのコンポーネントと外部システムとの間で正常に通信を行うためには、以下のポートを開く必要があります。
| 出典 | 目的地 | プロトコル | ポート | 説明 |
|---|---|---|---|---|
| CubeCOS MGNT VIPおよびノードIPアドレス | SMTP(S)サーバー | SMTP/SMTPS | 25/587 | アラートおよびトリガー用のメールサービス |
| CubeCOS MGNT VIPおよびノードIPアドレス | DNSサーバー | TCP/UDP | 53 | DNSサーバーへの通信 |
| CubeCOS MGNT VIPおよびノードIPアドレス | サービスの最新情報 | TCP | 80/443 | Webベースのサービスの更新 |
| CubeCOS MGNT VIPおよびノードIPアドレス | NTPサービス | UDP | 123 | 内部または外部のNTPサーバーとの時刻同期 |
| CubeCOS MGNT VIPおよびノードIPアドレス | Rsyslog | TCP/UDP | 514 | ログ記録および監視用のSyslogサーバー |
| CubeCOS MGNT VIPおよびノードIPアドレス | NVIDIA ライセンスサーバー | TCP | 7070 | GRIDライセンスを使用してvGPUを利用する場合のNVIDIAライセンスサーバー |
| CubeCOS MGNT VIPおよびノードIPアドレス | Active Directory/LDAP | LDAP/LDAPS | 389/636 | ユーザーのシングルサインオン認証用のActive Directory/LDAPサーバー |
リモート管理に必要なポート
異なるサブネット間やファイアウォールを越えてCubeCOSをリモート管理するには、必要な管理操作やサービス間の通信が可能になるよう、以下のポートが開いていることを確認してください。
CubeCOS Management VIP または個々のホストの IP アドレスを、パブリック WAN ネットワークに公開しないでください。 すべての管理トラフィックは、信頼できる内部ネットワーク内に留めるか、安全なVPNトンネル経由でアクセスする必要があります。
| 出典 | 目的地 | プロトコル | ポート | 説明 |
|---|---|---|---|---|
| オペレーター・クライアント(コンピュータ) | CubeCOS MGNT VIPおよびノードIPアドレス | TCP | 22 | SSH によるプラットフォーム管理 |
| オペレーター・クライアント(コンピュータ) | CubeCOS MGNT VIPおよびノードIPアドレス | TCP | 443 | CubeCOS Web管理インターフェース |
| オペレーター・クライアント(コンピュータ) | CubeCOS MGNT VIPおよびノードIPアドレス | TCP | 5000 | OpenStack サービスの API アクセス |
| オペレーター・クライアント(コンピュータ) | CubeCOS MGNT VIPおよびノードIPアドレス | TCP | 5443 | SAML認証サービス |
| オペレーター・クライアント(コンピュータ) | CubeCOS MGNT VIPおよびノードIPアドレス | TCP | 5601 | 指標ダッシュボードサービス |
| オペレーター・クライアント(コンピュータ) | CubeCOS MGNT VIPおよびノードIPアドレス | TCP | 6080 | インスタンスの仮想コンソールへのアクセス |
| オペレーター・クライアント(コンピュータ) | CubeCOS MGNT VIPおよびノードIPアドレス | TCP | 7443 | ストレージ管理サービス |
| オペレーター・クライアント(コンピュータ) | CubeCOS MGNT VIPおよびノードIPアドレス | TCP | 9999 | インフラ管理インターフェース |
| オペレーター・クライアント(コンピュータ) | CubeCOS MGNT VIPおよびノードIPアドレス | TCP | 10443 | Kubernetes とアカウントサービス |
インスタンス(仮想マシン)に必要なポート
これは、インスタンスが正常に動作するために必要なネットワークポートの一覧ですが、すべてを網羅しているわけではありません。 このセクションのファイアウォール要件は、インスタンスのサブネット、VLAN、またはネットワークのネットワーク構成に適用されます。 インスタンスのネットワーク設定とポートは、CubeCOS内のセキュリティグループによって制御されます。
| 出典 | 目的地 | プロトコル | ポート | 説明 |
|---|---|---|---|---|
| インスタンス・ネットワーク | DHCPサーバー | TCP | 67 | IPアドレスの取得にDHCPを使用する |
| DNSサーバー | TCP/UDP | 53 | DNSサービス |
Kubernetes および AppFramework サービスに必要なポート
CubeCMP と基盤となる CubeCOS クラスタ間の通信を有効にするには、特定のファイアウォールポートを開く必要があります。 これにより、CubeCMPはリソースを調整し、クラスタのステータス情報を交換できるようになります。
該当するネットワークインターフェース(管理ネットワーク、データネットワーク、外部ネットワークなど)で、指定されたとおりに受信および送信トラフィックを許可するようにファイアウォールルールを設定します。 最小権限の原則など、セキュリティに関するベストプラクティスに従い、実装の詳細についてはネットワーク管理者に相談してください。
| 出典 | 目的地 | プロトコル | ポート | 説明 |
|---|---|---|---|---|
| いずれか | いずれか | TCP/UDP | 53 | DNSサービス |
| いずれか | いずれか | UDP | 67 | DHCPサービス |
| Kubernetes ワーカー VM | CubeCOS MGNT VIP およびノードの IP アドレス | TCP | 2379 | ETCDプレーンノード間の通信 |
| Kubernetes ワーカー VM | CubeCOS MGNT VIP およびノードの IP アドレス | TCP | 5000 | OpenStack サービス API |
| Kubernetes ワーカー VM | CubeCOS MGNT VIP およびノードの IP アドレス | TCP | 5010/9287 | 脆弱なサービス |
| Kubernetes ワーカー VM | CubeCOS MGNT VIP およびノードの IP アドレス | TCP | 6443 | コントロールプレーンノード間の通信 |
| Kubernetes ワーカー VM | CubeCOS MGNT VIP およびノードの IP アドレス | TCP | 8003/8005 | ストレージマネージャーサービス |
| Kubernetes ワーカー VM | CubeCOS MGNT VIP およびノードの IP アドレス | TCP | 8774 | コンピューティングサービス |
| Kubernetes ワーカー VM | CubeCOS MGNT VIP およびノードの IP アドレス | TCP | 8776 | 保管サービス |
| Kubernetes ワーカー VM | CubeCOS MGNT VIP およびノードの IP アドレス | TCP | 8777 / 8778 | クラスタの調整とサービスポート |
| Kubernetes ワーカー VM | CubeCOS MGNT VIP およびノードの IP アドレス | TCP | 8888 / 8786 | ファイルおよびオブジェクトストレージサービス |
| Kubernetes ワーカー VM | CubeCOS MGNT VIP およびノードの IP アドレス | TCP | 9292 | インスタンスイメージサービス |
| Kubernetes ワーカー VM | CubeCOS MGNT VIP およびノードの IP アドレス | TCP | 9696 | ネットワークサービスのトラフィック |
| Kubernetes ワーカー VM | CubeCOS MGNT VIP およびノードの IP アドレス | TCP | 9876 | APIサービスの負荷分散 |
| Kubernetes ワーカー VM | CubeCOS MGNT VIP およびノードの IP アドレス | TCP | 10443 | コンテナオーケストレーションサービスのトラフィック |
| Kubernetesノード | メタデータサーバー | TCP | 80 | メタデータサーバーとの通信 |
| Kubernetesノード | いずれか | TCP | 443 | コンテナコンポーネントの更新サービス |
| CubeCOS MGNT ネットワーク | Etcd プレーンノード | TCP | 2379 | 管理用のEtcdプレーンノード間通信 |
| CubeCOS MGNT ネットワーク | コントロールプレーンノード | TCP | 6443 | 管理のためのコントロールプレーンノード間の通信 |
| CubeCOS MGNT ネットワーク | CubeCMP ポータルの IP アドレス | TCP | 30000-30001 | インストール中の画像アップロードサービス |
| オペレーター端末(コンピュータ) | CubeCMP ポータルの IP アドレス | TCP | 80/443 | 管理ポータルへのアクセス |
| ユーザークライアント(コンピュータ) | CubeCMP ポータルの IP アドレス | TCP | 80/443 | ユーザーポータルへのアクセス |