Ir para o conteúdo

Como faço para bloquear o acesso à API de endereços IP específicos no meu cluster Amazon EKS?

3 minuto de leitura
0

Quero bloquear o acesso à API de endereços IP específicos no meu cluster Amazon Elastic Kubernetes Service (Amazon EKS).

Resolução

É possível bloquear o acesso a dois tipos de endpoints de acesso ao servidor da API do Amazon EKS:

  • Endpoints de acesso público: O acesso ao servidor da API é aberto ao público por padrão. É possível bloquear o acesso a blocos CIDR e endereços IP específicos.
  • Endpoints de acesso privado: O servidor da API só pode ser acessado de dentro de uma Amazon Virtual Private Cloud (Amazon VPC). Para bloquear ainda mais o acesso a blocos CIDR específicos do Amazon VPC, use grupos de segurança do cluster.

Bloqueie os endpoints de acesso público da API

Conclua as etapas a seguir:

  1. Abra o console do Amazon EKS.
  2. No painel de navegação, escolha Clusters e selecione seu cluster.
  3. Na seção Rede, escolha Gerencie o acesso ao endpoint.
  4. Expanda Configurações avançadas.
    Observação: As opções de Configurações Avançadas são exibidas somente quando você ativa o acesso público.
  5. Insira um bloco CIDR do qual você deseja permitir o acesso.
    Observação: É possível resumir um intervalo de endereços IP de 54.240.193.129 para 54.240.193.190 como 54.240.193.129/26. É possível formar um único endereço IP com uma notação /32 (por exemplo, 54.240.193.130/32). Esses blocos CIDR não podem incluir endereços reservados.
  6. (Opcional) Para inserir blocos adicionais, escolha Adicionar fonte.
  7. Escolha Salvar alterações.

Observação: Se você não especificar os blocos CIDR, o endpoint do servidor de API público receberá solicitações de todos os endereços IP (0.0.0.0/0).

É uma prática recomendada ativar o acesso ao endpoint privado para que os nós de processamento e os pods do AWS Fargate se comuniquem com o cluster por meio do endpoint privado.

Sem o endpoint privado ativado, suas fontes CIDR de endpoint de acesso público devem incluir as fontes de saída do seu Amazon VPC. Por exemplo, você tem um nó de processamento em uma sub-rede privada que se comunica com a Internet por meio de um gateway NAT. Portanto, você deve adicionar o endereço IP de saída do gateway NAT como parte de um bloco CIDR permitido em seu endpoint público.

Bloqueie os endpoints de acesso privado da API

Conclua as etapas a seguir:

  1. Abra o console do Amazon EKS.
  2. No painel de navegação, escolha Clusters e selecione seu cluster.
  3. Na seção Rede, anote o nome do grupo de segurança do cluster e de quaisquer outros grupos de segurança.
  4. Adicione regras de entrada a um dos grupos de segurança que você anotou na etapa 3.
    Observação: Para sua regra de entrada, defina TCP como o protocolo e defina 443 como a porta e o endereço IP de origem de onde você permite o acesso.

Informações relacionadas

Modificação do acesso ao endpoint do cluster

AWS OFICIALAtualizada há 2 anos