通信矩阵

此页面列出了运行传统操作系统的集群节点上, 组件监听的端口。可据此在这些节点上启用主机防火墙时配置允许规则。

本矩阵的适用范围

本矩阵涵盖 核心组件以及 Aligned 扩展所使用的端口。Agnostic 扩展所需的端口由这些扩展自行维护,不在此处列出。

列出的某些组件仅运行在 global 集群节点上。业务集群节点只会监听其所运行组件对应的这些端口子集。

此页面不是完整的防火墙配置

本矩阵是组件端口清单,而不是完整的规则集。某些部署选项会增加不以节点监听端口形式体现的要求。在应用任何防火墙规则之前,请先参阅本矩阵未涵盖的内容

何时使用此页面

只有在集群节点启用了主机防火墙(例如 firewalldufw)时,才需要此页面。默认且推荐的节点配置是保持主机防火墙禁用。在启用主机防火墙之前,请阅读 Hardened Node Security Configuration,其中提供了 init.sh 参数、运行安装程序的节点所使用的附加端口,以及应用配置的顺序。

此页面不适用于运行 Alauda OS 的集群,因为平台会维护节点端口配置。

此页面不同于 Node Preprocessing 中的端口占用检查。该检查用于确认在安装开始前,没有其他进程已经绑定平台所需的端口。此页面描述的是主机防火墙必须允许的端口。当启用了主机防火墙时,两者都适用。

在应用防火墙规则之前允许集群内部流量

本矩阵列出了节点监听的端口。Pod-to-Pod 和 Pod-to-Service 流量使用的是任意端口,不在本矩阵的范围内,因此如果防火墙只允许此处列出的端口,会破坏集群网络通信。

启用主机防火墙时,还应将 Pod CIDR、Service CIDR 以及由 CNI 插件创建的网络接口视为可信来源,以免按端口过滤集群内部流量。接口名称取决于 CNI 插件和环境,因此请从节点中读取,而不要假设固定名称。

本矩阵未涵盖的内容

请针对你自己的部署逐项检查以下内容。凡是适用于你的集群但未出现在矩阵中的要求,仍然必须允许。

  • Pod 和 Service 流量。 参见上方警告。
  • 辅助网络和非默认容器网络。 表中的 6081/UDP 条目是默认 Kube-OVN Geneve 隧道所使用的端口。如果你更改了 Kube-OVN 隧道类型,或者在默认网络之上使用 Multus 挂载了辅助网络,这些网络会使用各自的封装在节点 IP 地址之间传输 Pod 流量,而这部分不在此处列出。请确认你的配置实际使用了什么,并允许节点之间的相应通信。
  • global 集群与业务集群之间的流量。 global 集群必须能够访问其管理的每个业务集群的控制平面节点,而业务集群自身的负载均衡器也必须能够访问这些节点。相关端口请参见 Creating an On-Premise Cluster
  • 负载均衡器转发。 当负载均衡器位于平台访问地址之前时,其转发流量并不来源于集群节点 IP 地址。相关端口请参见 LoadBalancer Forwarding Rules
  • Self-built VIP 此选项会运行 keepalived,它使用的是 VRRP 协议,而不是 TCP 或 UDP 端口。firewalldufw 默认会阻止 VRRP,因此除非允许共享该 VIP 的节点之间通过 VRRP,否则 VIP 不会生效。
  • 全局灾难恢复。 一个 DR 对需要在 Primary 和 Standby 集群网络之间的双向打开多个端口。网络要求请参见 Global Disaster Recovery

平台端口

端口协议组件
22TCPsshd
80TCPalb2
443TCPglobal-alb2
1936TCPalb2
2049TCPnfs
2379TCPetcd
2380TCPetcd
6081UDPkube-ovn
6443TCPkube-apiserver
6641TCPovsdb-server
6642TCPovsdb-server
6643TCPovsdb-server
6644TCPovsdb-server
7473TCPfrr-metrics
9000TCPminio
9100TCPnode_exporter
10250TCPkubelet
10257TCPkube-controller-manager
10259TCPkube-scheduler
10660TCPkube-ovn-controller
10661TCPkube-ovn-monitor
10665TCPkube-ovn-daemon
11443TCPregistry
11780TCPglobal-alb2
11782TCPglobal-alb2
17472TCPspeaker
17946TCPspeaker
30000-32767TCP用户应用的 NodePort 范围
30000-32767UDP用户应用的 NodePort 范围

可达性

  • 表中的每个端口都必须能够在集群节点之间,以及从运行安装程序的节点上访问。
  • 443/tcp 还承载平台访问地址,因此访问平台的用户和系统也必须能够访问该端口。
  • 某些特定部署选项还要求这些端口中的一部分能够从集群网络之外访问。参见本矩阵未涵盖的内容

NodePort 范围

30000-32767 是为用户应用创建的 NodePort Service 保留的端口范围。当部署使用该范围的应用时,节点上会打开该范围内的端口;当相应的 Service 被删除时,这些端口也会再次关闭。只有当你的应用使用 NodePort Service 时,才应在主机防火墙中允许该范围,并将其限制为这些应用预期服务的来源。

条件端口

Calico

仅当集群使用 Calico CNI 插件时,才需要以下端口。

端口协议组件
179TCPcalico-node, BGP
9091TCPcalico-node
9324TCPbird_exporter