網路需求
本文件詳述了確保 CubeCOS 叢集內部通訊以及 CubeCOS 與外部服務間通訊可靠性所需的網路埠與防火牆規則。
資訊
以下所列的所有端口表皆為必要項目。 不完整或錯誤的網路設定可能導致叢集不穩定或服務中斷。
CubeCOS 節點所需的通訊端口
為確保 CubeCOS 組件與外部系統之間能正常通訊,必須開啟以下端口:
| 來源 | 目的地 | 協議 | 港口 | 描述 |
|---|---|---|---|---|
| CubeCOS MGNT VIP 與節點 IP | SMTP(S) 伺服器 | SMTP/SMTPS | 25/587 | 電子郵件服務用於警報與觸發 |
| CubeCOS MGNT VIP 與節點 IP | DNS伺服器 | TCP/UDP | 53 | 與 DNS 伺服器的通訊 |
| CubeCOS MGNT VIP 與節點 IP | 服務更新 | TCP | 80/443 | 基於網頁的服務更新 |
| CubeCOS MGNT VIP 與節點 IP | NTP 服務 | UDP | 123 | 時間同步至內部或外部 NTP 伺服器 |
| CubeCOS MGNT VIP 與節點 IP | Rsyslog | TCP/UDP | 514 | Syslog 伺服器,用於記錄與監控 |
| CubeCOS MGNT VIP 與節點 IP | Nvidia 授權伺服器 | TCP | 7070 | 使用 GRID 授權時,Nvidia 授權伺服器的 vGPU 設定 |
| CubeCOS MGNT VIP 與節點 IP | Active Directory/ LDAP | LDAP/LDAPS | 389/636 | Active Directory/LDAP 伺服器,用於使用者單一登入驗證 |
遠端管理所需的必要埠
為在不同子網或防火牆之間遠端管理 CubeCOS,請確保以下端口保持開放,以允許必要的管理操作與服務通訊。
警告
請勿將 CubeCOS 管理 VIP 或個別主機 IP 位址暴露於公共廣域網路中。 所有管理流量應保持在受信任的內部網路中,或透過安全的VPN隧道進行存取。
| 來源 | 目的地 | 協議 | 港口 | 描述 |
|---|---|---|---|---|
| 操作員客戶端(電腦) | CubeCOS MGNT VIP 與節點 IP | TCP | 22 | 透過SSH進行平台管理 |
| 操作員客戶端(電腦) | CubeCOS MGNT VIP 與節點 IP | TCP | 443 | CubeCOS 網頁管理介面 |
| 操作員客戶端(電腦) | CubeCOS MGNT VIP 與節點 IP | TCP | 五千 | OpenStack 服務 API 存取 |
| 操作員客戶端(電腦) | CubeCOS MGNT VIP 與節點 IP | TCP | 5443 | SAML 驗證服務 |
| 操作員客戶端(電腦) | CubeCOS MGNT VIP 與節點 IP | TCP | 5601 | 指標儀表板服務 |
| 操作員客戶端(電腦) | CubeCOS MGNT VIP 與節點 IP | TCP | 6080 | 虛擬機虛擬控制台存取 |
| 操作員客戶端(電腦) | CubeCOS MGNT VIP 與節點 IP | TCP | 7443 | 儲存管理服務 |
| 操作員客戶端(電腦) | CubeCOS MGNT VIP 與節點 IP | TCP | 9999 | 基礎設施管理介面 |
| 操作員客戶端(電腦) | CubeCOS MGNT VIP 與節點 IP | TCP | 10443 | Kubernetes 與帳戶服務 |
虛擬機所需要開啟的連接埠
以下為確保您的虛擬機正常運作所需的網路連接埠清單,此清單並非詳盡無遺。 此防火牆要求適用於虛擬機子網、虛擬區域網路(VLAN)或網路的網路配置。 在 CubeCOS 中,虛擬機網路與端口由 安全群組 進行管控。
| 來源 | 目的地 | 協議 | 港口 | 描述 |
|---|---|---|---|---|
| 虛擬機網路 | DHCP伺服器 | TCP | 67 | DHCP 用於 IP 位址取得 |
| DNS伺服器 | TCP/UDP | 53 | 域名系統服務 |
Kubernetes 與 AppFramework 服務所需的通訊埠
為使 CubeCMP 與底層 CubeCOS 叢集之間能夠通訊,您必須開啟特定防火牆端口。 這使 CubeCMP 能協調資源並交換叢集狀態資訊。
在相關網路介面(例如管理網路、資料網路或外部網路)上設定防火牆規則,以允許指定的入站與出站流量。 遵循安全最佳實踐,例如最小權限存取原則,並諮詢您的網路管理員以獲取實施細節。
| 來源 | 目的地 | 協議 | 港口 | 描述 |
|---|---|---|---|---|
| 任何 | 任何 | TCP/UDP | 53 | 域名系統服務 |
| 任何 | 任何 | UDP | 67 | DHCP服務 |
| Kubernetes 工作節點虛擬機器 | CubeCOS MGNT VIP 與節點 IP | TCP | 2379 | Etcd 平面節點通訊 |
| Kubernetes 工作節點虛擬機器 | CubeCOS MGNT VIP 與節點 IP | TCP | 五千 | OpenStack 服務 API |
| Kubernetes 工作節點虛擬機器 | CubeCOS MGNT VIP 與節點 IP | TCP | 5010/ 9287 | 易受攻擊的服務 |
| Kubernetes 工作節點虛擬機器 | CubeCOS MGNT VIP 與節點 IP | TCP | 6443 | 控制平面節點通訊 |
| Kubernetes 工作節點虛擬機器 | CubeCOS MGNT VIP 與節點 IP | TCP | 8003/ 8005 | 儲存管理服務 |
| Kubernetes 工作節點虛擬機器 | CubeCOS MGNT VIP 與節點 IP | TCP | 8774 | 計算服務 |
| Kubernetes 工作節點虛擬機器 | CubeCOS MGNT VIP 與節點 IP | TCP | 8776 | 儲存服務 |
| Kubernetes 工作節點虛擬機器 | CubeCOS MGNT VIP 與節點 IP | TCP | 8777 / 8778 | 叢集協調與服務端口 |
| Kubernetes 工作節點虛擬機器 | CubeCOS MGNT VIP 與節點 IP | TCP | 8888 / 8786 | 檔案與物件儲存服務 |
| Kubernetes 工作節點虛擬機器 | CubeCOS MGNT VIP 與節點 IP | TCP | 9292 | 虛擬機映像服務 |
| Kubernetes 工作節點虛擬機器 | CubeCOS MGNT VIP 與節點 IP | TCP | 9696 | 網路服務流量 |
| Kubernetes 工作節點虛擬機器 | CubeCOS MGNT VIP 與節點 IP | TCP | 9876 | 負載平衡 API 服務 |
| Kubernetes 工作節點虛擬機器 | CubeCOS MGNT VIP 與節點 IP | TCP | 10443 | 容器編排服務流量 |
| Kubernetes 節點 | 元數據伺服器 | TCP | 80 | 元數據伺服器通訊 |
| Kubernetes 節點 | 任何 | TCP | 443 | 容器元件更新服務 |
| CubeCOS 管理網路 | Etcd 平面節點 | TCP | 2379 | Etcd 平面節點通訊用於管理 |
| CubeCOS 管理網路 | 控制平面節點 | TCP | 6443 | 控制平面節點通訊用於管理 |
| CubeCOS 管理網路 | CubeCMP 入口網站 IP | TCP | 30000-30001 | 安裝過程中的圖片上傳服務 |
| 操作員客戶端(電腦) | CubeCMP 入口網站 IP | TCP | 80/443 | 管理入口網站存取權限 |
| 用戶端(電腦) | CubeCMP 入口網站 IP | TCP | 80/443 | 使用者入口網站存取權限 |