云容器引擎 CCE_AUTOPILOT集群-集群安全组规则:ENI安全组出方向规则加固建议
ENI安全组出方向规则加固建议
对于出方向规则,Autopilot集群创建的ENI安全组默认全部放通,通常情况下不建议修改。如需加固出方向规则,请注意如下端口需要放通。
端口 |
放通地址段 |
说明 |
---|---|---|
所有端口 |
本安全组 |
属于本安全组的目的地址需全部放通,容器间网络互访。 |
TCP:5443 |
VPC网段 |
kube-apiserver服务端口,提供K8s资源的生命周期管理。 |
TCP:443 |
100.125.0.0/16网段 |
访问OBS端口或者SWR端口,拉取镜像。 |
UDP:53 |
100.125.0.0/16网段 |
用于 域名 解析。 |
TCP:443 |
VPC网段 |
通过SWR终端节点,拉取镜像。 |
所有端口 |
198.19.128.0/17网段 |
访问VPCEP服务。 |
TCP:9443 |
VPC网段 |
Node节点网络插件访问Master节点。 |