详情页标题前

腾讯云容器服务VPC-CNI 模式安全组使用说明同尘科技

详情页1

您可以通过下述方式为 VPC-CNI 模式创建的弹性网卡绑定指定的安全组。

前提条件

IPAMD 组件版本在 v3.2.0+(可通过镜像 tag 查看)。IPAMD 组件启动了安全组能力,启动参数:--enable-security-groups(默认未启用)。目前仅支持多 Pod 共享网卡模式。

IPAMD 组件开启安全组特性

tke-eni-ipamd 组件版本 >= v3.5.0

1. 登录 容器服务控制台,单击左侧导航栏中集群。2.集群管理页面,选择需开启安全组的集群 ID,进入集群详情页。3. 在集群详情页面,选择左侧组件管理,在组件管理页面中,单击 eniipamd 组件右侧的更新配置

腾讯云容器服务VPC-CNI 模式安全组使用说明同尘科技

4. 在更新配置页面,勾选安全组。如果希望继承主网卡安全组,则不指定安全组,否则需指定安全组。

腾讯云容器服务VPC-CNI 模式安全组使用说明同尘科技

5. 单击完成

tke-eni-ipamd 组件版本 < v3.5.0 或组件管理中无 eniipamd 组件

修改现存的 tke-eni-ipamd deployment:

kubectl edit deploy tke-eni-ipamd -n kube-system

执行以下命令,在 spec.template.spec.containers[0].args 中加入启动参数。
修改后,ipamd 会自动重启并生效。
生效后,存量节点上的辅助弹性网卡没有关联安全组的会按以下策略绑定安全组,如果绑定了也会与设置的安全组强同步,除非之前已开启特性,节点安全组已设置。增量节点的弹性网卡则都会绑定以下安全组。

- --enable-security-groups# 如果希望默认继承自主网卡/实例的安全组,则不添加 security-groups 参数- --security-groups=sg-xxxxxxxx,sg-xxxxxxxx

存量节点同步网卡安全组设置的方法

如果想让已设置安全组的存量节点也生效,需要手动禁用安全组,再开启来达到同步。以下为存量节点的同步方法:1. 给节点加上注解清空并禁用节点的弹性网卡绑定安全组,添加后,节点的存量弹性网卡会解绑所有安全组:

kubectl annotate node  --overwrite tke.cloud.tencent.com/disable-node-eni-security-groups="yes"

2. (第一步执行完后等待2-5s)重新设置为 no 后,则可以重新绑定以上策略配置的安全组:

kubectl annotate node  --overwrite tke.cloud.tencent.com/disable-node-eni-security-groups="no"

功能逻辑

若未设置启动参数 --security-groups,或者其值为空,则各节点安全组继承自节点实例绑定的安全组(主网卡绑定的安全组)。若特性开启后,节点实例安全组(主网卡安全组)发生变化,辅助网卡的安全组不会进行同步感知,需禁用节点安全组再开启,来达到同步。操作方法见 存量节点同步网卡安全组设置的方法。特性开启以后,如果设置了 --security-groups,则各节点安全组设置为该安全组集合。特性开启以后,如果变更 --security-groups 参数,增量节点安全组设置会与全局参数同步,存量节点安全组设置不会改变,若需同步存量节点安全组设置,则需禁用节点安全组再开启,来达到同步。操作方法见 存量节点同步网卡安全组设置的方法。安全组设置的优先级与节点安全组设置的顺序一致,若继承自主网卡,则与主网卡保持一致。执行以下命令可查看节点安全组。其中 spec.securityGroups 域包含了节点安全组信息。

kubectl get nec  -oyaml

执行以下命令可修改节点安全组,修改后即刻生效。

kubectl edit nec  

特性开启以后,存量网卡如果没绑定安全组,则会绑定节点安全组。存量网卡的安全组会与节点安全组强同步,保证与设置的节点安全组保持一致。增量网卡都会绑定节点安全组。
容器服务官网1折活动,限时活动,即将结束,速速收藏
同尘科技腾讯云授权服务中心。
购买腾讯云产品享受折上折,更有现金返利。同意关联立享优惠

转转请注明出处:https://www.yunxiaoer.com/147704.html

(0)
上一篇 2023年12月9日
下一篇 2023年12月9日
详情页2

相关推荐

  • 腾讯云云点播下载媒体文件

    云点播支持将存储在云端的媒体文件下载到本地磁盘或其他存储上。 媒体文件 使用云点播服务时可能产生多种可下载的媒体文件,包括源文件、转码文件、视频截图、封面图片等。云点播提供了各类媒体文件的下载。媒体文件的分类如下:音视频音视频源文件:上传到云点播的音视频源文件。媒体处理任务生成的音视频文件:普通转码文件、自适应码流等。图片图片源文件:上传到云点播的图片源文件…

    腾讯云 2023年12月9日
  • 腾讯云云点播关于音视频审核正式商业计费的公告

    为了满足用户对视频内容审核的需求,腾讯云云点播推出了视频内容审核功能,可以对视频内容进行智能识别,同时按照客户需求对结果进行输出,任务的执行结果中,包括智能识别评分、智能识别建议和嫌疑视频片段。根据“智能识别建议”,视频管理者可以决定视频是否允许公开,协助用户建设绿色健康的社交网络环境。腾讯云云点播(VOD)服务于2019年06月06日新增内容审核计费项,即…

    腾讯云 2023年12月9日
  • 信息流广告,信息流部分建议宽度830px,只针对默认列表样式,顺序随机
  • 腾讯云容器服务MPI Operator同尘科技

    简介 MPI-Operator 是 Kubeflow 社区开发,用于支持以 Horovod 为代表的数据并行分布式训练在 Kubernetes 集群上部署运行的组件。在部署完成之后,用户可以创建、查看、删除 MPIJob。 前置依赖 Kubernetes 集群(version >= 1.16) 部署 在通过 Helm 部署的过程中,所有的配置项都集中于…

    腾讯云 2023年12月9日
  • 腾讯云对象存储SQL Server 数据备份

    简介 SQL Server 数据备份是腾讯云对象存储(Cloud Object Storage,COS)基于 云函数(Serverless Cloud Function,SCF) 为用户提供的数据库备份功能,可以协助用户将 SQL Server 云数据库上的备份文件转存至对象存储进行持久化的保存,以防止数据丢失或损坏。当用户在指定存储桶配置了备份函数规则后,…

    腾讯云 2023年12月9日
  • 腾讯云对象存储uni-app 直传实践

    简介 本文档介绍如何不依赖 SDK,使用简单的代码,在 uni-app 直传文件到对象存储(Cloud Object Storage,COS)的存储桶。说明 本文档内容基于 XML API 的 PostObject 接口。 方案说明 执行过程 1. 在前端选择文件,前端将后缀发送给服务端。2. 服务端根据后缀,生成带时间的随机 COS 文件路径,并计算对应的…

    2023年12月9日

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信
本站为广大会员提供阿里云、腾讯云、华为云、百度云等一线大厂的购买,续费优惠,保证底价,买贵退差。