Облачная платформаAdvanced

Настройка доступа к публичной сети

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Для корпоративных приложений, чтобы обеспечить безопасный доступ к кластерам CSS Elasticsearch из Интернета, можно включить доступ к публичной сети для них. При включении доступа к публичной сети для кластера кластер автоматически получает публичный IP-адрес с выделенной динамической BGP‑пропускной способностью, что делает его доступным из Интернета через HTTPS. Вы можете настроить контроль доступа к публичной сети по IP‑адресам или диапазонам IP‑адресов.

Для включения доступа к публичной сети для кластеров Elasticsearch обычно используется общий балансировщик нагрузки. Если вашим рабочим нагрузкам требуется более быстрый доступ, рекомендуется использовать выделенный балансировщик нагрузки для подключения к вашим кластерам. Подробную информацию о его настройке см. Configuring a Dedicated Load Balancer.

Влияние на биллинг

Когда доступ к публичной сети включён для кластера Elasticsearch, кластер автоматически получает EIP и пропускную способность публичной сети, за которые будут начислены расходы.

Ограничения

  • Доступ к публичной сети может быть включён для кластера Elasticsearch только если версия кластера 6.5.4 или новее, и Security Mode и HTTPS Access оба включены.
  • Доступ к публичной сети и VPC Endpoint используют один и тот же общий балансировщик нагрузки. Если вы настраиваете whitelist для контроля доступа к публичной сети, этот whitelist развёртывается на общем балансировщике нагрузки. Таким образом, он будет контролировать доступ не только из публичной сети, но и из частных IP‑адресов через VPCEP. В этом случае необходимо добавить IP‑адрес 198.19.128.0/17 в whitelist контроля публичного доступа, чтобы разрешить трафик через VPCEP.

Включение доступа к публичной сети

Чтобы включить доступ к публичной сети для существующего кластера, выполните следующие действия:

  1. Войдите в консоль управления CSS.
  2. В navigation pane слева выберите Clusters > Elasticsearch.
  3. В списке кластеров click имя целевого кластера. Страница информации о кластере отображается.
  4. На вкладке Overview перейдите в область Network Information и проверьте, включены ли Security Mode и HTTPS Access.
    • Если они включены, перейдите к следующему шагу для включения доступа к публичной сети.
    • Если один из них отключён, public network access нельзя включить для кластера.
  5. Нажмите Enable рядом с Public Network Access. В отображаемом диалоговом окне настройте необходимые параметры.
    Table 1 Включение public network access

    Параметр

    Описание

    Пропускная способность

    Пропускная способность кластера для public network access.

    Диапазон значений: от 1 Mbit/s до 200 Mbit/s

    Configure Whitelist

    Управляйте public network access к кластеру с помощью whitelist.

    • Если whitelist настроен, только IP‑адреса, находящиеся в этом whitelist, могут получить доступ к кластеру через public network.

      Click +Add. In the displayed text box, enter IP addresses or CIDR blocks that are allowed to access the cluster from the public network. Separate them using commas (,). Each value must be unique. An example of valid values: 192.168.1.1,10.0.0.0/24. Examples of invalid values: 0.0.0.0, xx.xx.xx.xx/0, 172.16.0.0-172.16.255.255, non-standard formats (e.g., 192.168.1), and duplicate values.

    • Если whitelist не настроен, все public IP addresses могут получить доступ к кластеру. Однако это представляет риск безопасности и следует избегать.

  6. Нажмите OK, чтобы включить public network access.

    После включения public network access область Network Information отображает public IP address, контроль public network access и информацию о пропускной способности.

Управление доступом к публичной сети

Когда доступ к публичной сети включён, вы можете проверить публичный IP-адрес и изменить настройки пропускной способности и контроля доступа.

  1. Войдите в консоль управления CSS.
  2. В панели навигации слева выберите Clusters > Elasticsearch.
  3. В списке кластеров нажмите имя целевого кластера. Отобразится страница информации о кластере.
  4. На вкладке Overview управьте настройками доступа к публичной сети в области Network Information.
    • Проверка публичного IP-адреса

      Запишите IP-адрес и порт в разделе Public Network Access для последующего использования.

    • Изменение настроек контроля доступа к публичной сети

      Нажмите Modify под Public Network Access Control. В открывшемся диалоговом окне добавьте или удалите IP-адреса или CIDR‑блоки в белый список или из него. Нажмите OK, чтобы сохранить изменения.

    • Изменение пропускной способности публичной сети

      Нажмите Modify под Bandwidth. В открывшемся диалоговом окне измените пропускную способность для оптимальной сетевой производительности. Нажмите OK, чтобы сохранить изменения.

Отключение доступа к публичной сети

Если доступ к публичной сети больше не требуется для кластера, отключите его, чтобы освободить ресурсы.

Warning

После отсоединения публичного IP-адреса кластер более недоступен из Интернета по этому IP-адресу. Если вы отключите доступ к публичной сети для кластера, а затем снова включите его, публичный IP-адрес для доступа к кластеру может измениться. Будьте осторожны.

  1. Войдите в консоль управления CSS.
  2. В панели навигации слева выберите Clusters > Elasticsearch.
  3. В списке кластеров нажмите имя целевого кластера. Отображается страница информации о кластере.
  4. На вкладке Overview найдите Public Network Access в области Network Information и нажмите Disable под ним. В отображаемом диалоговом окне введите CONFIRM и нажмите OK.

    После отключения публичного доступа к сети область Network Information более не отображает публичный IP-адрес, контроль публичного доступа к сети или информацию о пропускной способности.

Доступ к кластеру через публичный IP-адрес

После включения публичного доступа к сети кластер получает публичный IP-адрес. Внешние пользователи могут безопасно получить доступ к этому кластеру по этому IP-адресу и номеру порта.

Например, если публичный IP-адрес 10.62.xxx.xxx и номер порта 9200, выполните следующую команду cURL для просмотра индексов в кластере.

curl -u username:password -k 'https://10.62.xxx.xxx:9200/_cat/indices'

где username и password указывают имя пользователя и пароль HTTPS‑enabled security‑mode кластера.