通信矩阵

本页列出了在运行传统操作系统的集群节点上, 组件监听的端口。可用于在这些节点上启用主机防火墙时创建放行规则。

本矩阵的适用范围

本矩阵涵盖 核心组件以及 Aligned 扩展所使用的端口。Agnostic 扩展所需的端口由这些扩展自行维护,此处不列出。

部分列出的组件仅运行在 global 集群节点上。业务集群节点仅监听其所运行组件对应的端口子集。

本页不是完整的防火墙配置

本矩阵是组件端口清单,而不是完整的规则集。某些部署选项还会引入节点上没有体现为监听端口的其他要求。在应用任何防火墙规则之前,请先查看本矩阵不涵盖的内容

何时使用本页

仅当集群节点启用了主机防火墙(例如 firewalldufw)时,才需要本页。默认且推荐的节点配置是保持主机防火墙禁用。在启用主机防火墙之前,请阅读加固节点安全配置,其中提供了 init.sh 参数、运行安装器的节点所使用的附加端口,以及应用配置的顺序。

本页不适用于运行 Alauda OS 的集群,因为平台会维护节点端口配置。

本页与 节点预处理 中的端口占用检查并不相同。该检查用于确认在安装开始前,没有其他进程已经绑定平台所需端口。本页说明的是主机防火墙必须允许哪些端口。启用主机防火墙时,这两项都需要考虑。

在应用防火墙规则之前先允许集群内部流量

本矩阵列出了节点监听的端口。Pod-to-Pod 和 Pod-to-Service 流量使用的是任意端口,不在本矩阵范围内,因此如果防火墙只允许此处列出的端口,会破坏集群网络通信。

启用主机防火墙时,还应将 Pod CIDR、Service CIDR 以及由 CNI plugin 创建的网络接口视为可信来源,以便不按端口过滤集群内部流量。接口名称取决于 CNI plugin 和环境,因此应从节点上读取,而不是假定固定名称。

本矩阵不涵盖的内容

请根据自身部署逐项检查。凡是适用于你的集群但未出现在矩阵中的要求,仍然必须允许。

  • Pod 和 Service 流量。 参见上方警告。
  • 辅助和非默认容器网络。 表中的 6081/UDP 条目是默认 Kube-OVN Geneve 隧道使用的端口。如果你更改了 Kube-OVN 隧道类型,或者在默认网络之上使用 Multus 挂载了辅助网络,这些网络会使用各自的封装在节点 IP 地址之间传输 Pod 流量,此处未列出。请确认你的配置所使用的内容,并在节点之间放行。
  • global 集群与业务集群之间的流量。 global 集群必须能够访问其管理的每个业务集群的控制平面节点,业务集群自身的负载均衡器也必须能够访问这些节点。相关端口请参见创建本地部署集群
  • 负载均衡器转发。 当负载均衡器位于平台访问地址前端时,其转发流量并不源自集群节点 IP 地址。相关端口请参见LoadBalancer 转发规则
  • Self-built VIP 此选项运行 keepalived,使用的是 VRRP 协议,而不是 TCP 或 UDP 端口。firewalldufw 默认会阻止 VRRP,因此除非在共享该 VIP 的节点之间放行它,否则 VIP 不会就绪。
  • 全局灾难恢复。 DR 对需要在 Primary 和 Standby 集群网络之间双向开放多个端口。请参见 Global Disaster Recovery 中的网络要求。

平台端口

端口协议组件
22TCPsshd
80TCPalb2
443TCPglobal-alb2
1936TCPalb2
2049TCPnfs
2379TCPetcd
2380TCPetcd
6081UDPkube-ovn
6443TCPkube-apiserver
6641TCPovsdb-server
6642TCPovsdb-server
6643TCPovsdb-server
6644TCPovsdb-server
7473TCPfrr-metrics
9000TCPminio
9100TCPnode_exporter
10250TCPkubelet
10257TCPkube-controller-manager
10259TCPkube-scheduler
10660TCPkube-ovn-controller
10661TCPkube-ovn-monitor
10665TCPkube-ovn-daemon
11443TCPregistry
11780TCPglobal-alb2
11782TCPglobal-alb2
17472TCPspeaker
17946TCPspeaker
30000-32767TCP用户应用的 NodePort 范围
30000-32767UDP用户应用的 NodePort 范围

可达性

  • 表中的每个端口都必须能在集群节点之间,以及从运行安装器的节点上访问。
  • 443/tcp 还承载平台访问地址,因此访问平台的用户和系统也必须能够访问该端口。
  • 某些特定部署选项还要求这些端口中的一部分可从集群网络之外访问。请参见本矩阵不涵盖的内容

NodePort 范围

30000-32767 是为用户应用创建的 NodePort Service 保留的端口范围。当部署使用该范围端口的应用时,节点上会打开该范围内的端口;当对应的 Service 被删除时,该端口也会再次关闭。只有在你的应用使用 NodePort Service 时,才应在主机防火墙中放行该范围,并将其限制为这些应用预期服务的来源。

条件端口

Calico

仅当集群使用 Calico CNI plugin 时,才需要以下端口。

端口协议组件
179TCPcalico-node, BGP
9091TCPcalico-node
9324TCPbird_exporter