通信矩阵

此页面列出了在运行传统操作系统的业务集群节点上, 组件监听的端口。可据此在这些节点上启用主机防火墙时配置允许规则。

此矩阵的范围

此矩阵涵盖 核心组件以及 Aligned 扩展使用的端口。Agnostic 扩展所需的端口由这些扩展自行维护,此处不再列出。

部分所列组件仅运行在 global 集群节点上。业务集群节点只监听其所运行组件对应的这些端口子集。

此页面不是完整的防火墙配置

此矩阵是组件端口清单,而不是最终的规则集。某些部署选项会额外增加一些要求,这些要求并不体现为节点上的监听端口。在应用任何防火墙规则之前,请先查看此矩阵未覆盖的内容

何时使用此页面

仅当在集群节点上启用了 firewalldufw 等主机防火墙时,才需要此页面。默认且推荐的节点配置是保持主机防火墙处于禁用状态。在启用主机防火墙之前,请阅读加固节点安全配置,其中给出了 init.sh 参数、运行安装程序的节点所使用的附加端口,以及应用配置的顺序。

此页面不适用于运行 Alauda OS 的集群,因为平台会维护节点端口配置。

此页面与 节点预处理 中的端口占用检查不同。该检查用于确认在安装开始之前,没有其他进程已经绑定平台所需的端口。此页面描述的是主机防火墙必须允许哪些端口。当启用主机防火墙时,这两者都适用。

在应用防火墙规则之前允许集群内部流量

此矩阵列出了节点监听的端口。Pod 到 Pod 以及 Pod 到 Service 的流量使用的是任意端口,不在此矩阵覆盖范围内,因此如果防火墙只允许这里列出的端口,会破坏集群网络通信。

启用主机防火墙时,还应将 Pod CIDR、Service CIDR 以及由 CNI plugin 创建的网络接口视为可信来源,以便集群内部流量不会因端口限制而被过滤。接口名称取决于 CNI plugin 和环境,因此应从节点上读取,而不要假定固定名称。

此矩阵未覆盖的内容

请将下列各项与您的实际部署进行核对。凡是适用于您的集群但未包含在矩阵中的要求,仍然必须放行。

  • Pod 和 Service 流量。 参见上方警告。
  • 辅助和非默认容器网络。 表中的 6081/UDP 条目是默认 Kube-OVN Geneve 隧道使用的端口。如果您更改了 Kube-OVN 隧道类型,或者在默认网络之上使用 Multus 挂载了辅助网络,这些网络会通过各自的封装在节点 IP 地址之间承载 Pod 流量,而这不在此处列出。请确认您的配置实际使用了什么,并在节点之间允许相应流量。
  • global 集群与业务集群之间的流量。 global 集群必须能够访问其管理的每个业务集群的控制平面节点,业务集群自身的负载均衡器也必须能够访问这些节点。相关端口请参见创建本地部署集群
  • 负载均衡器转发。 当负载均衡器位于平台访问地址之前时,其转发流量并非源自集群节点 IP 地址。相关端口请参见LoadBalancer 转发规则
  • Self-built VIP 此选项运行 keepalived,它使用的是 VRRP 协议,而不是 TCP 或 UDP 端口。firewalldufw 默认会阻止 VRRP,因此除非允许共享该 VIP 的节点之间的 VRRP 通信,否则 VIP 将无法起来。
  • 全局灾难恢复。 DR 对在 Primary 和 Standby 集群网络之间需要双向开放若干端口。请参见全局灾难恢复中的网络要求。

平台端口

端口协议组件
22TCPsshd
80TCPalb2
443TCPglobal-alb2
1936TCPalb2
2049TCPnfs
2379TCPetcd
2380TCPetcd
6081UDPkube-ovn
6443TCPkube-apiserver
6641TCPovsdb-server
6642TCPovsdb-server
6643TCPovsdb-server
6644TCPovsdb-server
7473TCPfrr-metrics
9000TCPminio
9100TCPnode_exporter
10250TCPkubelet
10257TCPkube-controller-manager
10259TCPkube-scheduler
10660TCPkube-ovn-controller
10661TCPkube-ovn-monitor
10665TCPkube-ovn-daemon
11443TCPregistry
11780TCPglobal-alb2
11782TCPglobal-alb2
17472TCPspeaker
17946TCPspeaker
30000-32767TCP用户应用 NodePort 范围
30000-32767UDP用户应用 NodePort 范围

可达性

  • 表中的每个端口都必须能够在集群节点之间以及从运行安装程序的节点上互相访问。
  • 443/tcp 还承载平台访问地址,因此访问平台的用户和系统也必须能够访问该端口。
  • 某些特定部署选项还要求这些端口中的一部分能够从集群网络之外访问。请参见此矩阵未覆盖的内容

NodePort 范围

30000-32767 是为用户应用创建的 NodePort Service 保留的端口范围。当部署使用该范围端口的应用时,会在节点上打开该端口;当删除对应的 Service 时,该端口也会重新关闭。只有当您的应用使用 NodePort Service 时,才应在主机防火墙上放行此范围,并将其限制为这些应用预期服务的来源。

条件端口

Calico

仅当集群使用 Calico CNI plugin 时,才需要以下端口。

端口协议组件
179TCPcalico-node, BGP
9091TCPcalico-node
9324TCPbird_exporter