2장. 방화벽 설정
방화벽을 사용하는 경우 OpenShift Container Platform에서 컨테이너 이미지를 가져오고 Red Hat 서비스에 액세스하는 데 필요한 URL에 액세스할 수 있도록 방화벽에 허용 목록을 구성해야 합니다. Telemetry, Red Hat Lightspeed, 클라우드 공급자 통합 또는 특정 빌드 전략과 같은 기능에는 추가 URL이 필요합니다.
2.1. OpenShift Container Platform의 방화벽 설정 링크 복사링크가 클립보드에 복사되었습니다!
OpenShift Container Platform을 설치하기 전에 OpenShift Container Platform에 필요한 사이트에 대한 액세스 권한을 부여하도록 방화벽을 설정해야 합니다.
컴퓨팅 노드에 비해 컨트롤러 노드에서만 실행되는 서비스에 대한 특별한 구성 고려 사항은 없습니다.
환경에 OpenShift Container Platform 클러스터 앞에 전용 로드 밸런서가 있는 경우 방화벽과 로드 밸런서 간의 허용 목록을 검토하여 클러스터에 대한 원하지 않는 네트워크 제한을 방지합니다.
프로세스
클러스터 설치 및 업그레이드를 위해 다음 컨테이너 레지스트리 URL을 허용 목록에 추가합니다.
URL 포트 함수 registry.redhat.io443
코어 컨테이너 이미지를 제공합니다.
access.redhat.com443
컨테이너 클라이언트에서
registry.access.redhat.com에서 가져온 이미지를 확인하는 데 필요한 서명 저장소를 호스팅합니다. 방화벽 환경에서 이 리소스가 허용 목록에 있는지 확인합니다.registry.access.redhat.com443
코어 컨테이너 이미지를 포함하여 Red Hat Ecosystem Catalog에 저장된 모든 컨테이너 이미지를 호스팅합니다.
quay.io443
코어 컨테이너 이미지를 제공합니다.
cdn.quay.io443
코어 컨테이너 이미지를 제공합니다.
cdn01.quay.io443
코어 컨테이너 이미지를 제공합니다.
cdn02.quay.io443
코어 컨테이너 이미지를 제공합니다.
cdn03.quay.io443
코어 컨테이너 이미지를 제공합니다.
cdn04.quay.io443
코어 컨테이너 이미지를 제공합니다.
cdn05.quay.io443
코어 컨테이너 이미지를 제공합니다.
cdn06.quay.io443
코어 컨테이너 이미지를 제공합니다.
icr.io443
IBM Cloud Pak 컨테이너 이미지를 제공합니다. 이 도메인은 IBM Cloud Paks를 사용하는 경우에만 필요합니다.
cp.icr.io443
IBM Cloud Pak 컨테이너 이미지를 제공합니다. 이 도메인은 IBM Cloud Paks를 사용하는 경우에만 필요합니다.
-
허용 목록에
cdn.quay.io및cdn0[1-6].quay.io대신 와일드카드*.quay.io를 사용할 수 있습니다. -
와일드카드
*.access.redhat.com을 사용하여 구성을 단순화하고registry.access.redhat.com을 포함한 모든 하위 도메인이 허용되는지 확인할 수 있습니다. -
허용 목록에
quay.io와 같은 사이트를 추가할 때*.quay.io와 같은 와일드카드 항목을 거부 목록에 추가하지 마십시오. 대부분의 경우 이미지 레지스트리는 CDN(Content deliver network)을 사용하여 이미지를 제공합니다. 방화벽 블록에 액세스하면 초기 다운로드 요청이cdn01.quay.io와 같은 호스트 이름으로 리디렉션될 때 이미지 다운로드가 거부됩니다.
-
허용 목록에
다음 URL을 허용 목록에 추가하여 클러스터 액세스, 인증 및 업데이트를 활성화합니다.
URL 포트 함수 *.apps.<cluster_name>.<base_domain>443
이러한 URL을 허용 목록에 추가하여 클러스터 액세스, 인증 및 업데이트를 활성화합니다.
api.openshift.com443
클러스터 토큰 및 업데이트 검사를 위한 API 끝점입니다.
console.redhat.com443
클러스터 토큰을 위한 인증 서비스입니다.
sso.redhat.com443
https://console.redhat.com사이트에서sso.redhat.com의 인증을 사용합니다.송신 트래픽의 경우 Operator는 상태 점검을 수행하여 엔드포인트에 도달하기 위한 연결을 구축하기 위해 경로 액세스가 필요합니다. 인증 및 웹 콘솔 Operator는 두 경로에 연결하여 기능을 확인합니다.
*.apps.<cluster_name>.<base_domain>을 허용하지 않으려면 클러스터 관리자가 다음 경로를 허용해야 합니다.-
oauth-openshift.apps.<cluster_name>.<base_domain> -
canary-openshift-ingress-canary.apps.<cluster_name>.<base_domain> -
console-openshift-console.apps. <cluster_name>.<base_domain>또는 필드가 비어 있지 않은 경우consoles.operator/cluster객체의spec.route.hostname필드에 지정된 호스트 이름입니다.
-
설치 콘텐츠, 릴리스 이미지 및 클라이언트 툴과 같은 클러스터 설치 및 업그레이드를 위해 관련 아티팩트를 호스팅하는 다음 레지스트리 URL을 허용 목록에 추가합니다.
URL 포트 함수 mirror.openshift.com443
미러링된 설치 콘텐츠 및 이미지에 액세스하는 데 필요합니다. Cluster Version Operator에는 단일 기능 소스만 필요하지만 이 사이트는 릴리스 이미지 서명의 소스이기도합니다.
quayio-production-s3.s3.amazonaws.com443
AWS에서 Quay 이미지 콘텐츠에 액세스하는데 필요합니다.
rhcos.mirror.openshift.com443
RHCOS(Red Hat Enterprise Linux CoreOS) 이미지를 다운로드하는 데 필요합니다.
storage.googleapis.com/openshift-release443
릴리스 이미지 서명 소스입니다 (Cluster Version Operator에는 단일 기능 소스만 필요)
- 방화벽의 허용 목록에 빌드에 필요한 언어 또는 프레임워크에 대한 리소스를 제공하는 모든 사이트를 포함하도록 설정합니다.
Telemetry를 비활성화하지 않으면 Telemetry 및 Red Hat Lightspeed에 액세스하려면 다음 URL에 대한 액세스 권한을 부여해야 합니다.
URL 포트 함수 cert-api.access.redhat.com443
Telemetry 필수
api.access.redhat.com443
Telemetry 필수
infogw.api.openshift.com443
Telemetry 필수
console.redhat.com443
Telemetry 및
insights-operator필수Alibaba Cloud, AWS(Amazon Web Services), Microsoft Azure 또는 Google Cloud를 사용하여 클러스터를 호스팅하는 경우 클라우드 공급자 API 및 DNS를 제공하는 URL에 대한 액세스 권한을 부여해야 합니다.
클라우드 URL 포트 함수 Alibaba
*.aliyuncs.com443
Alibaba Cloud 서비스 및 리소스에 액세스하는 데 필요합니다. Alibaba endpoints_config.go 파일을 검토하여 사용하는 리전에서 허용할 정확한 끝점을 찾습니다.
AWS
aws.amazon.com443
AWS 환경에서 클러스터를 설치하고 관리하는 데 사용됩니다.
*.amazonaws.com또는 AWS API에 와일드카드를 사용하지 않도록 선택하는 경우 허용 목록에 다음 URL을 포함해야 합니다.
443
AWS 서비스 및 리소스에 액세스하는데 필요합니다. AWS 문서에서 AWS Service Endpoints 를 검토하여 사용하는 리전에서 허용할 정확한 끝점을 찾습니다.
ec2.amazonaws.com443
AWS 환경에서 클러스터를 설치하고 관리하는 데 사용됩니다.
ec2.us-east-1.amazonaws.com443
대화적으로
install-config.yaml파일을 생성할 때 사용할 수 있는 영역 목록을 얻는 데 사용됩니다.events.amazonaws.com443
AWS 환경에서 클러스터를 설치하고 관리하는 데 사용됩니다.
iam.amazonaws.com443
AWS 환경에서 클러스터를 설치하고 관리하는 데 사용됩니다.
route53.amazonaws.com443
AWS 환경에서 클러스터를 설치하고 관리하는 데 사용됩니다.
*.s3.amazonaws.com443
AWS 환경에서 클러스터를 설치하고 관리하는 데 사용됩니다.
*.s3.<aws_region>.amazonaws.com443
AWS 환경에서 클러스터를 설치하고 관리하는 데 사용됩니다.
*.s3.dualstack.<aws_region>.amazonaws.com443
AWS 환경에서 클러스터를 설치하고 관리하는 데 사용됩니다.
sts.amazonaws.com443
AWS 환경에서 클러스터를 설치하고 관리하는 데 사용됩니다.
sts.<aws_region>.amazonaws.com443
AWS 환경에서 클러스터를 설치하고 관리하는 데 사용됩니다.
tagging.us-east-1.amazonaws.com443
AWS 환경에서 클러스터를 설치하고 관리하는 데 사용됩니다. 이 끝점은 클러스터가 배포된 리전에 관계없이 항상
us-east-1입니다.ec2.<aws_region>.amazonaws.com443
AWS 환경에서 클러스터를 설치하고 관리하는 데 사용됩니다.
elasticloadbalancing.<aws_region>.amazonaws.com443
AWS 환경에서 클러스터를 설치하고 관리하는 데 사용됩니다.
servicequotas.<aws_region>.amazonaws.com443
필수 항목입니다. 서비스 배포 할당량을 확인하는 데 사용됩니다.
tagging.<aws_region>.amazonaws.com443
태그 형식으로 AWS 리소스에 대한 메타데이터를 할당할 수 있습니다.
*.cloudfront.net443
CloudFront에 대한 액세스를 제공하는 데 사용됩니다. AWS STS(Security Token Service) 및 프라이빗 S3 버킷을 사용하는 경우 CloudFront에 대한 액세스를 제공해야 합니다.
GCP
*.googleapis.com443
Google Cloud 서비스 및 리소스에 액세스하는 데 필요합니다. API에서 허용할 엔드포인트를 찾으려면 Google Cloud 설명서에서 Cloud Endpoints 를 검토하십시오.
accounts.google.com443
Google Cloud 계정에 액세스하는 데 필요합니다.
Microsoft Azure
management.azure.com443
Microsoft Azure 서비스 및 리소스에 액세스하는 데 필요합니다. Microsoft Azure 설명서에서 API를 허용할 끝점을 찾으려면 Microsoft Azure REST API 참조를 확인하십시오.
*.blob.core.windows.net443
Ignition 파일을 다운로드하는 데 필요합니다.
선택적 타사 콘텐츠에 대해 다음 URL을 허용 목록에 추가합니다.
URL 포트 함수 registry.connect.redhat.com443
모든 타사 이미지 및 인증된 Operator에 필요합니다.
기본 NTP(Red Hat Network Time Protocol) 서버를 사용하는 경우 다음 URL을 허용합니다. NTP는 UDP(User Datagram Protocol) 포트 123에서 작동하므로 방화벽에서 이 포트를 열어야 합니다.
URL 포트 함수 1.rhel.pool.ntp.org123
시간 동기화를 위한 NTP 서비스를 제공합니다.
2.rhel.pool.ntp.org123
시간 동기화를 위한 NTP 서비스를 제공합니다.
3.rhel.pool.ntp.org123
시간 동기화를 위한 NTP 서비스를 제공합니다.
참고기본 Red Hat NTP 서버를 사용하지 않는 경우 플랫폼의 NTP 서버를 확인하고 방화벽에서 허용합니다.