通信矩阵
此页面列出了在运行传统操作系统的业务集群节点上, 组件监听的端口。可据此在这些节点上启用主机防火墙时配置允许规则。
此矩阵的范围
此矩阵涵盖 核心组件以及 Aligned 扩展使用的端口。Agnostic 扩展所需的端口由这些扩展自行维护,此处不再列出。
部分所列组件仅运行在 global 集群节点上。业务集群节点只监听其所运行组件对应的这些端口子集。
此矩阵是组件端口清单,而不是最终的规则集。某些部署选项会额外增加一些要求,这些要求并不体现为节点上的监听端口。在应用任何防火墙规则之前,请先查看此矩阵未覆盖的内容。
何时使用此页面
仅当在集群节点上启用了 firewalld 或 ufw 等主机防火墙时,才需要此页面。默认且推荐的节点配置是保持主机防火墙处于禁用状态。在启用主机防火墙之前,请阅读加固节点安全配置,其中给出了 init.sh 参数、运行安装程序的节点所使用的附加端口,以及应用配置的顺序。
此页面不适用于运行 Alauda OS 的集群,因为平台会维护节点端口配置。
此页面与 节点预处理 中的端口占用检查不同。该检查用于确认在安装开始之前,没有其他进程已经绑定平台所需的端口。此页面描述的是主机防火墙必须允许哪些端口。当启用主机防火墙时,这两者都适用。
此矩阵列出了节点监听的端口。Pod 到 Pod 以及 Pod 到 Service 的流量使用的是任意端口,不在此矩阵覆盖范围内,因此如果防火墙只允许这里列出的端口,会破坏集群网络通信。
启用主机防火墙时,还应将 Pod CIDR、Service CIDR 以及由 CNI plugin 创建的网络接口视为可信来源,以便集群内部流量不会因端口限制而被过滤。接口名称取决于 CNI plugin 和环境,因此应从节点上读取,而不要假定固定名称。
此矩阵未覆盖的内容
请将下列各项与您的实际部署进行核对。凡是适用于您的集群但未包含在矩阵中的要求,仍然必须放行。
- Pod 和 Service 流量。 参见上方警告。
- 辅助和非默认容器网络。 表中的
6081/UDP条目是默认 Kube-OVN Geneve 隧道使用的端口。如果您更改了 Kube-OVN 隧道类型,或者在默认网络之上使用 Multus 挂载了辅助网络,这些网络会通过各自的封装在节点 IP 地址之间承载 Pod 流量,而这不在此处列出。请确认您的配置实际使用了什么,并在节点之间允许相应流量。 global集群与业务集群之间的流量。global集群必须能够访问其管理的每个业务集群的控制平面节点,业务集群自身的负载均衡器也必须能够访问这些节点。相关端口请参见创建本地部署集群。- 负载均衡器转发。 当负载均衡器位于平台访问地址之前时,其转发流量并非源自集群节点 IP 地址。相关端口请参见LoadBalancer 转发规则。
Self-built VIP。 此选项运行 keepalived,它使用的是 VRRP 协议,而不是 TCP 或 UDP 端口。firewalld和ufw默认会阻止 VRRP,因此除非允许共享该 VIP 的节点之间的 VRRP 通信,否则 VIP 将无法起来。- 全局灾难恢复。 DR 对在 Primary 和 Standby 集群网络之间需要双向开放若干端口。请参见全局灾难恢复中的网络要求。
平台端口
可达性
- 表中的每个端口都必须能够在集群节点之间以及从运行安装程序的节点上互相访问。
443/tcp还承载平台访问地址,因此访问平台的用户和系统也必须能够访问该端口。- 某些特定部署选项还要求这些端口中的一部分能够从集群网络之外访问。请参见此矩阵未覆盖的内容。
NodePort 范围
30000-32767 是为用户应用创建的 NodePort Service 保留的端口范围。当部署使用该范围端口的应用时,会在节点上打开该端口;当删除对应的 Service 时,该端口也会重新关闭。只有当您的应用使用 NodePort Service 时,才应在主机防火墙上放行此范围,并将其限制为这些应用预期服务的来源。
条件端口
Calico
仅当集群使用 Calico CNI plugin 时,才需要以下端口。