Облачная платформаAdvanced

Настройка доступа к публичной сети

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Для корпоративных приложений, чтобы обеспечить безопасный доступ к кластерам CSS Elasticsearch из Интернета, можно включить доступ к публичной сети для них. При включении доступа к публичной сети для кластера кластер автоматически получает публичный IP-адрес с выделенной динамической пропускной способностью BGP, что делает его доступным из Интернета через HTTPS. Вы можете настроить контроль доступа к публичной сети по IP-адресам или диапазонам IP-адресов.

Для включения доступа к публичной сети для кластеров Elasticsearch обычно используется общий балансировщик нагрузки. Если вашим рабочим нагрузкам требуется более быстрый доступ, рекомендуется использовать выделенный балансировщик нагрузки для подключения к вашим кластерам. Подробную информацию о его настройке см. Configuring a Dedicated Load Balancer.

Влияние на биллинг

Когда доступ к публичной сети включен для кластера Elasticsearch, кластер автоматически получает EIP и пропускную способность публичной сети, за которые будут начислены расходы.

Ограничения

  • Доступ к публичной сети может быть включен для кластера Elasticsearch только если версия кластера 6.5.4 или новее, и Security Mode и HTTPS Access оба включены.
  • Доступ к публичной сети и VPC Endpoint используют один и тот же общий балансировщик нагрузки. Если вы настраиваете белый список для контроля доступа к публичной сети, этот белый список разворачивается на общем балансировщике нагрузки. Таким образом, он будет контролировать доступ не только из публичной сети, но и из частных IP-адресов через VPCEP. В этом случае необходимо добавить IP-адрес 198.19.128.0/17 в белый список контроля публичного доступа, чтобы разрешить трафик через VPCEP.

Включение доступа к публичной сети

Чтобы включить доступ к публичной сети для существующего кластера, выполните следующие действия:

  1. Войдите в консоль управления CSS.
  2. В левой панели навигации выберите Clusters > Elasticsearch.
  3. В списке кластеров нажмите название целевого кластера. Отобразится страница информации о кластере.
  4. На вкладке Overview перейдите в область Network Information и проверьте, включены ли Security Mode и HTTPS Access.
    • Если они включены, перейдите к следующему шагу для включения доступа к публичной сети.
    • Если любой из них отключён, public network access не может быть включён для кластера.
  5. Нажмите Enable рядом с Public Network Access. В отображаемом диалоговом окне настройте необходимые параметры.
    Table 1 Включение public network access

    Parameter

    Description

    Bandwidth

    Пропускная способность кластера для public network access.

    Диапазон значений: от 1 Mbit/s до 200 Mbit/s

    Configure Whitelist

    Управляйте public network access к кластеру с помощью whitelist.

    • Если whitelist настроен, только IP‑адреса, находящиеся в этом whitelist, могут получать доступ к кластеру через публичную сеть.

      Нажмите +Add. В отображаемом текстовом поле введите IP‑адреса или CIDR‑блоки, которые разрешено использовать для доступа к кластеру из публичной сети. Разделяйте их запятыми (,). Каждое значение должно быть уникальным. Пример допустимых значений: 192.168.1.1,10.0.0.0/24. Примеры недопустимых значений: 0.0.0.0, xx.xx.xx.xx/0, 172.16.0.0-172.16.255.255, нестандартные форматы (например, 192.168.1), и дублирующиеся значения.

    • Если whitelist не настроен, все публичные IP‑адреса могут получать доступ к кластеру. Однако это представляет риск безопасности и должно быть избегаемо.

  6. Нажмите OK, чтобы включить public network access.

    После включения public network access область Network Information отображает публичный IP‑адрес, контроль доступа к public network access и информацию о пропускной способности.

Управление Public Network Access

Когда включен public network access, вы можете проверить публичный IP-адрес и изменить настройки пропускной способности и контроля доступа.

  1. Войдите в консоль управления CSS.
  2. В левой панели навигации выберите Clusters > Elasticsearch.
  3. В списке кластеров нажмите название целевого кластера. Отобразится страница информации о кластере.
  4. На вкладке Overview управлять настройками доступа public network в области Network Information.
    • Проверка публичного IP-адреса

      Запишите IP-адрес и порт под Public Network Access для последующего использования.

    • Изменение настроек контроля доступа public network access

      Нажмите Modify под Public Network Access Control. В открывшемся диалоговом окне добавьте или удалите IP-адреса или CIDR‑блоки из белого списка. Нажмите OK, чтобы сохранить изменения.

    • Изменение public network bandwidth

      Нажмите Modify под Bandwidth. В открывшемся диалоговом окне измените пропускную способность для оптимальной сетевой производительности. Нажмите OK, чтобы сохранить изменения.

Отключение Public Network Access

Если public network access больше не требуется для кластера, отключите его, чтобы освободить ресурсы.

Warning

После отсоединения публичного IP-адреса кластер более недоступен из Интернета по этому IP-адресу. Если вы отключите public network access для кластера и затем включите его снова, публичный IP-адрес для доступа к кластеру может измениться. Будьте осторожны.

  1. Войдите в консоль управления CSS.
  2. В панели навигации слева выберите Clusters > Elasticsearch.
  3. В списке кластеров нажмите имя целевого кластера. Отобразится страница информации о кластере.
  4. На вкладке Overview найдите Public Network Access в области Network Information и нажмите Disable под ней. В появившемся диалоговом окне введите CONFIRM и нажмите OK.

    После отключения публичного доступа к сети область Network Information больше не отображает публичный IP-адрес, контроль доступа к публичной сети или информацию о пропускной способности.

Доступ к кластеру через публичный IP-адрес

После включения публичного доступа к сети кластер получает публичный IP-адрес. Внешние пользователи могут безопасно получить доступ к этому кластеру, используя этот IP-адрес и номер порта.

Например, если публичный IP-адрес 10.62.xxx.xxx, а номер порта 9200, выполните следующую команду cURL для просмотра индексов в кластере.

curl -u username:password -k 'https://10.62.xxx.xxx:9200/_cat/indices'

где username и password указывают имя пользователя и пароль кластера в режиме безопасности с включённым HTTPS.