云容器引擎 CCE_AUTOPILOT集群-集群安全组规则:ENI安全组出方向规则加固建议

时间:2024-09-21 08:04:55

ENI安全组出方向规则加固建议

对于出方向规则,Autopilot集群创建的ENI安全组默认全部放通,通常情况下不建议修改。如需加固出方向规则,请注意如下端口需要放通。

表3 ENI安全组出方向规则最小范围

端口

放通地址段

说明

所有端口

本安全组

属于本安全组的目的地址需全部放通,容器间网络互访。

TCP:5443

VPC网段

kube-apiserver服务端口,提供K8s资源的生命周期管理。

TCP:443

100.125.0.0/16网段

访问OBS端口或者SWR端口,拉取镜像。

UDP:53

100.125.0.0/16网段

用于 域名 解析。

TCP:443

VPC网段

通过SWR终端节点,拉取镜像。

所有端口

198.19.128.0/17网段

访问VPCEP服务。

TCP:9443

VPC网段

Node节点网络插件访问Master节点。

support.huaweicloud.com/usermanual-cce-autopilot/cce_11_0838.html