Menetapkan grup keamanan ke Pod individual - Amazon EKS

View a markdown version of this page

Menetapkan grup keamanan ke Pod individual - Amazon EKS

Bantu meningkatkan halaman ini

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Untuk berkontribusi pada panduan pengguna ini, pilih GitHub tautan Edit halaman ini di yang terletak di panel kanan setiap halaman.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menetapkan grup keamanan ke Pod individual

Berlaku untuk: Node Linux dengan instans Amazon EC2

Berlaku untuk: Subnet pribadi

Grup keamanan untuk Pod mengintegrasikan grup keamanan Amazon EC2 dengan Pods Kubernetes. Anda dapat menggunakan grup keamanan Amazon EC2 untuk menentukan aturan yang mengizinkan lalu lintas jaringan masuk dan keluar ke dan dari Pod yang Anda terapkan ke node yang berjalan di banyak jenis instans Amazon EC2 dan Fargate. Untuk penjelasan rinci tentang kemampuan ini, lihat posting blog Memperkenalkan grup keamanan untuk Pod.

Kompatibilitas dengan plugin Amazon VPC CNI untuk fitur Kubernetes

Anda dapat menggunakan grup keamanan untuk Pod dengan fitur berikut:

Pertimbangan-pertimbangan

Sebelum menerapkan grup keamanan untuk Pod, pertimbangkan batasan dan ketentuan berikut:

  • Grup keamanan untuk Pod tidak dapat digunakan dengan node Windows atau Mode Otomatis EKS.

  • Grup keamanan untuk Pod dapat digunakan dengan cluster yang dikonfigurasi untuk IPv6 keluarga yang berisi node Amazon EC2 dengan menggunakan plugin Amazon VPC CNI versi 1.16.0 atau yang lebih baru. Anda dapat menggunakan grup keamanan untuk Pod dengan cluster yang dikonfigurasi untuk IPv6 keluarga yang hanya berisi node Fargate dengan menggunakan plugin Amazon VPC CNI versi 1.7.7 atau yang lebih baru. Untuk informasi selengkapnya, lihat Pelajari tentang alamat IPv6 ke cluster, Pod, dan layanan.

  • Grup keamanan untuk Pod didukung oleh sebagian besar keluarga instans Nitro-based Amazon EC2, meskipun tidak oleh semua generasi keluarga. Misalnya, keluargam5,c5,r5, m6gc6g, dan r6g contoh keluarga dan generasi didukung. Tidak ada jenis instans dalam t keluarga yang didukung. Untuk daftar lengkap jenis instance yang didukung, lihat file limits.go di. GitHub Node Anda harus menjadi salah satu jenis instance terdaftar yang ada IsTrunkingCompatible: true di file itu.

  • Jika Anda menggunakan jaringan kustom dan grup keamanan untuk Pod bersama-sama, grup keamanan yang ditentukan oleh grup keamanan untuk Pod digunakan sebagai pengganti grup keamanan yang ditentukan dalamENIConfig.

  • Jika Anda menggunakan plugin Amazon VPC CNI versi 1.10.2 atau yang lebih lama dan Anda menyer terminationGracePeriodSeconds takan pengaturan dalam spesifikasi Pod Anda, nilai pengaturan tidak boleh nol.

  • Jika Anda menggunakan plugin Amazon VPC CNI versi 1.10 atau versi yang lebih lama, atau versi 1.11 dengan POD_SECURITY_GROUP_ENFORCING_MODE =strict, yang merupakan pengaturan default, maka jenis layanan Kubernetes NodePort dan target instans LoadBalancer menggunakan dengan externalTrafficPolicy set ke Local tidak didukung dengan Pod yang Anda tetapkan grup keamanan. Untuk informasi selengkapnya tentang cara menggunakan penyeimbang beban dengan target instans, lihat Rute lalu lintas TCP dan UDP dengan Network Load Balancers.

  • Jika Anda menggunakan plugin Amazon VPC CNI versi 1.10 atau versi sebelumnya 1.11 dengan POD_SECURITY_GROUP_ENFORCING_MODE =strict, yang merupakan pengaturan default, NAT sumber dinonaktifkan untuk lalu lintas keluar dari Pod dengan grup keamanan yang ditetapkan sehingga aturan grup keamanan keluar diterapkan. Untuk mengakses internet, Pod dengan grup keamanan yang ditetapkan harus diluncurkan pada node yang digunakan di subnet pribadi yang dikonfigurasi dengan gateway atau instance NAT. Pod dengan grup keamanan yang ditugaskan dan di-deploy ke subnet publik tidak dapat mengakses internet.

    Jika Anda menggunakan plugin versi 1.11 atau yang lebih baru dengan POD_SECURITY_GROUP_ENFORCING_MODE =standard, lalu lintas Pod yang ditujukan untuk luar VPC diterjemahkan ke alamat IP antarmuka jaringan utama instance. Untuk lalu lintas ini, aturan dalam grup keamanan untuk antarmuka jaringan utama digunakan, bukan aturan dalam grup keamanan Pod.

  • Untuk menggunakan kebijakan jaringan Calico dengan Pod yang memiliki grup keamanan terkait, Anda harus menggunakan plugin Amazon VPC CNI versi 1.11.0 atau yang lebih baru dan setel =. POD_SECURITY_GROUP_ENFORCING_MODE standard Jika tidak, aliran lalu lintas ke dan dari Pod dengan grup keamanan terkait tidak tunduk pada penegakan kebijakan jaringan Calico dan terbatas pada penegakan grup keamanan Amazon EC2 saja. Untuk memperbarui versi Amazon VPC CNI Anda, lihat. Tetapkan IP ke Pod dengan Amazon VPC CNI

  • Pod yang berjalan di node Amazon EC2 yang menggunakan grup keamanan dalam cluster yang menggunakan NodeLocal DnsCache hanya didukung dengan versi 1.11.0 atau yang lebih baru dari plugin Amazon VPC CNI dan dengan =. POD_SECURITY_GROUP_ENFORCING_MODE standard Untuk memperbarui versi plugin Amazon VPC CNI Anda, lihat. Tetapkan IP ke Pod dengan Amazon VPC CNI

  • Grup keamanan untuk Pod dapat menyebabkan latensi startup Pod yang lebih tinggi untuk Pod dengan churn tinggi. Ini karena pembatasan laju di pengontrol sumber daya.

  • Cakupan grup keamanan EC2 ada di Pod-level - Untuk informasi selengkapnya, lihat Grup https://docs.aws.amazon.com/vpc/latest/userguide/VPC_SecurityGroups.html keamanan.

    Jika Anda meny POD_SECURITY_GROUP_ENFORCING_MODE=standard etel danAWS_VPC_K8S_CNI_EXTERNALSNAT=false, lalu lintas yang ditujukan untuk titik akhir di luar VPC menggunakan grup keamanan node, bukan grup keamanan Pod.