第2章 ファイアウォールの設定
ファイアウォールを使用する場合は、OpenShift Container Platform がコンテナーイメージのプルや Red Hat サービスへのアクセスに必要な URL にアクセスできるように、ファイアウォールの許可リストを設定する必要があります。Telemetry、Red Hat Lightspeed、クラウドプロバイダーとの統合、特定のビルドストラテジーなどの機能には、追加の URL が必要です。
2.1. OpenShift Container Platform のファイアウォールの設定 リンクのコピーリンクがクリップボードにコピーされました!
OpenShift Container Platform をインストールする前に、ファイアウォールを、OpenShift Container Platform が必要とするサイトへのアクセスを付与するように設定する必要があります。
コンピュートノードと比較して、コントローラーノードのみで実行されるサービスには、特別な設定上の考慮事項はありません。
ご使用の環境で OpenShift Container Platform クラスターの前に専用のロードバランサーがある場合は、ファイアウォールとロードバランサーの間の許可リストを確認して、クラスターに対する不要なネットワーク制限を回避してください。
手順
クラスターのインストールおよびアップグレードのために、以下のコンテナーレジストリー URL を許可リストに追加します。
URL ポート 機能 registry.redhat.io443
コアコンテナーイメージを指定します。
access.redhat.com443
コンテナークライアントが
registry.access.redhat.comから取得したイメージを検証するのに必要な署名ストアをホストします。ファイアウォール環境では、このリソースが許可リストに含まれていることを確認してください。registry.access.redhat.com443
コアコンテナーイメージを含め、Red Hat Ecosystem Catalog に保存されているすべてのコンテナーイメージをホストします。
quay.io443
コアコンテナーイメージを指定します。
cdn.quay.io443
コアコンテナーイメージを指定します。
cdn01.quay.io443
コアコンテナーイメージを指定します。
cdn02.quay.io443
コアコンテナーイメージを指定します。
cdn03.quay.io443
コアコンテナーイメージを指定します。
cdn04.quay.io443
コアコンテナーイメージを指定します。
cdn05.quay.io443
コアコンテナーイメージを指定します。
cdn06.quay.io443
コアコンテナーイメージを指定します。
icr.io443
IBM Cloud Pak コンテナーイメージを提供します。このドメインは、IBM Cloud Paks を使用する場合にのみ必要です。
cp.icr.io443
IBM Cloud Pak コンテナーイメージを提供します。このドメインは、IBM Cloud Paks を使用する場合にのみ必要です。
-
許可リストでは、
cdn.quay.ioとcdn0[1-6].quay.ioの代わりにワイルドカード*.quay.ioを使用できます。 -
ワイルドカード
*.access.redhat.comを使用すると、設定を簡素化し、registry.access.redhat.comを含むすべてのサブドメインを許可できます。 -
quay.ioなどのサイトを許可リストに追加する場合は、*.quay.ioなどのワイルドカードエントリーを拒否リストに加えないでください。ほとんどの場合、イメージレジストリーはコンテンツ配信ネットワーク (CDN) を使用してイメージを提供します。ファイアウォールがアクセスをブロックすると、最初のダウンロード要求がcdn01.quay.ioなどのホスト名にリダイレクトされるときに、イメージのダウンロードが拒否されます。
-
許可リストでは、
以下の URL を許可リストに追加して、クラスターへのアクセス、認証、および更新を有効にします。
URL ポート 機能 *.apps.<cluster_name>.<base_domain>443
クラスターへのアクセス、認証、および更新を有効にするには、これらの URL を許可リストに追加します。
api.openshift.com443
クラスタートークンおよび更新チェック用の API エンドポイント。
console.redhat.com443
クラスタートークン用の認証サービス。
sso.redhat.com443
https://console.redhat.comサイトは、sso.redhat.comからの認証を使用します。Egress トラフィックについて、Operator はエンドポイントに到達するための接続を確立するヘルスチェックを実行するために、ルートへのアクセスを必要とします。認証および Web コンソール Operator は、機能を検証するために 2 つのルートに接続します。
*.apps.<cluster_name>.<base_domain>を許可しない場合、クラスター管理者は次のルートを許可する必要があります。-
oauth-openshift.apps.<cluster_name>.<base_domain> -
canary-openshift-ingress-canary.apps.<cluster_name>.<base_domain> -
console-openshift-console.apps.<cluster_name>.<base_domain>、またはフィールドが空でない場合にconsoles.operator/clusterオブジェクトのspec.route.hostnameフィールドに指定されるホスト名
-
クラスターのインストールおよびアップグレードに関連するアーティファクト (インストールコンテンツ、リリースイメージ、クライアントツールなど) をホストする以下のレジストリー URL を許可リストに追加します。
URL ポート 機能 mirror.openshift.com443
ミラーリングされたインストールのコンテンツおよびイメージへのアクセスに必要です。Cluster Version Operator には単一の機能ソースのみが必要ですが、このサイトはリリースイメージ署名のソースでもあります。
quayio-production-s3.s3.amazonaws.com443
AWS で Quay イメージコンテンツにアクセスするために必要です。
rhcos.mirror.openshift.com443
Red Hat Enterprise Linux CoreOS (RHCOS) イメージをダウンロードするために必要です。
storage.googleapis.com/openshift-release443
リリースイメージ署名のソース。ただし、Cluster Version Operator には単一の機能ソースのみが必要です。
- ファイアウォールの許可リストを設定し、ビルドに必要な言語またはフレームワークのリソースを提供するサイトをリストに含めます。
Telemetry を無効にしない場合は、Telemetry および Red Hat Lightspeed にアクセスするために、以下の URL へのアクセス権を与える必要があります。
URL ポート 機能 cert-api.access.redhat.com443
Telemetry で必須
api.access.redhat.com443
Telemetry で必須
infogw.api.openshift.com443
Telemetry で必須
console.redhat.com443
Telemetry および
insights-operatorで必須Alibaba Cloud、Amazon Web Services (AWS)、Microsoft Azure、または Google Cloud を使用してクラスターをホストする場合は、そのクラウドのクラウドプロバイダー API と DNS を提供する URL へのアクセスを許可する必要があります。
クラウド URL ポート 機能 Alibaba
*.aliyuncs.com443
Alibaba Cloud のサービスとリソースにアクセスするために必要です。Alibaba の endpoints_config.go ファイル を参照して、使用するリージョンを許可する正確なエンドポイントを確認してください。
AWS
aws.amazon.com443
AWS 環境でのクラスターのインストールおよび管理に使用されます。
*.amazonaws.comまたは、AWS API にワイルドカードを使用しない場合は、次の URL を許可リストに含める必要があります。
443
AWS サービスおよびリソースへのアクセスに必要です。AWS ドキュメントの AWS Service Endpoints を参照して、使用するリージョンを許可する正確なエンドポイントを確認してください。
ec2.amazonaws.com443
AWS 環境でのクラスターのインストールおよび管理に使用されます。
ec2.us-east-1.amazonaws.com443
install-config.yamlファイルを対話形式で生成する際に、利用可能なリージョンのリストを取得するために使用されます。events.amazonaws.com443
AWS 環境でのクラスターのインストールおよび管理に使用されます。
iam.amazonaws.com443
AWS 環境でのクラスターのインストールおよび管理に使用されます。
route53.amazonaws.com443
AWS 環境でのクラスターのインストールおよび管理に使用されます。
*.s3.amazonaws.com443
AWS 環境でのクラスターのインストールおよび管理に使用されます。
*.s3.<aws_region>.amazonaws.com443
AWS 環境でのクラスターのインストールおよび管理に使用されます。
*.s3.dualstack.<aws_region>.amazonaws.com443
AWS 環境でのクラスターのインストールおよび管理に使用されます。
sts.amazonaws.com443
AWS 環境でのクラスターのインストールおよび管理に使用されます。
sts.<aws_region>.amazonaws.com443
AWS 環境でのクラスターのインストールおよび管理に使用されます。
tagging.us-east-1.amazonaws.com443
AWS 環境でのクラスターのインストールおよび管理に使用されます。このエンドポイントは、クラスターがデプロイされているリージョンに関係なく、常に
us-east-1です。ec2.<aws_region>.amazonaws.com443
AWS 環境でのクラスターのインストールおよび管理に使用されます。
elasticloadbalancing.<aws_region>.amazonaws.com443
AWS 環境でのクラスターのインストールおよび管理に使用されます。
servicequotas.<aws_region>.amazonaws.com443
必須。サービスをデプロイするためのクォータを確認するのに使用されます。
tagging.<aws_region>.amazonaws.com443
タグの形式で AWS リソースに関するメタデータを割り当てることができます。
*.cloudfront.net443
CloudFront へのアクセスを提供するために使用されます。AWS Security Token Service (STS) およびプライベート S3 バケットを使用する場合は、CloudFront へのアクセスを提供する必要があります。
GCP
*.googleapis.com443
Google Cloud のサービスとリソースへのアクセスに必要。Google Cloud ドキュメントの Cloud Endpoints を確認して、API を許可するエンドポイントを見つけます。
accounts.google.com443
Google Cloud アカウントにアクセスするために必要。
Microsoft Azure
management.azure.com443
Microsoft Azure のサービスとリソースにアクセスするために必要です。Microsoft Azure ドキュメントの Microsoft Azure REST API reference を参照して、お使いの API を許可するエンドポイントを確認してください。
*.blob.core.windows.net443
Ignition ファイルのダウンロードに必要です。
オプションのサードパーティーコンテンツに対する次の URL を許可リストに追加します。
URL ポート 機能 registry.connect.redhat.com443
すべてのサードパーティーのイメージと認定 Operator に必要です。
デフォルトの Red Hat Network Time Protocol (NTP) サーバーを使用する場合は、以下の URL を許可します。NTP は User Datagram Protocol (UDP) ポート 123 で動作するため、ファイアウォールでこのポートを開放する必要があります。
URL ポート 機能 1.rhel.pool.ntp.org123
時刻同期のための NTP サービスを提供します。
2.rhel.pool.ntp.org123
時刻同期のための NTP サービスを提供します。
3.rhel.pool.ntp.org123
時刻同期のための NTP サービスを提供します。
注記デフォルトの Red Hat NTP サーバーを使用しない場合は、プラットフォームの NTP サーバーを確認し、ファイアウォールでこれを許可します。