Облачная платформаAdvanced

Настройка доступа из публичной сети

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Для корпоративных приложений, чтобы обеспечить безопасный доступ к кластерам CSS OpenSearch из Интернета, вы можете включить для них доступ из публичной сети. Когда доступ из публичной сети включён для кластера, кластер автоматически получает публичный IP-адрес с выделенной динамической пропускной способностью BGP, что делает его доступным из Интернета через HTTPS. Вы можете настроить контроль доступа из публичной сети по IP-адресам или диапазонам IP-адресов.

При включении доступа из публичной сети для кластера OpenSearch обычно используется общий load balancer для балансировки нагрузки. Если вашим рабочим нагрузкам требуется более быстрый доступ, рекомендуется использовать выделенный load balancer для подключения к вашему кластеру. Подробнее см. Configuring a Dedicated Load Balancer.

Влияние на биллинг

Когда доступ из публичной сети включён для кластера OpenSearch, кластер автоматически получает EIP и пропускную способность публичной сети, за которые будут начислены расходы.

Ограничения

  • Доступ из публичной сети можно включить для кластера OpenSearch только в том случае, если Security Mode и HTTPS Access оба включены.
  • Доступ из публичной сети и VPC Endpoint используют один и тот же общий load balancer. Если вы настраиваете whitelist для контроля доступа из публичной сети, этот whitelist разворачивается на общем load balancer. Таким образом, он будет контролировать доступ не только из публичной сети, но и из частных IP-адресов через VPCEP. В этом случае необходимо добавить IP-адрес 198.19.128.0/17 в whitelist контроля публичного доступа, чтобы разрешить трафик через VPCEP.

Включение доступа из публичной сети

Чтобы включить доступ из публичной сети для существующего кластера, выполните следующие действия:

  1. Войдите в консоль управления CSS.
  2. В панели навигации слева выберите Clusters > OpenSearch.
  3. В списке кластеров нажмите название целевого кластера. Отобразится страница информации о кластере.
  4. На вкладке Overview перейдите в область Network Information и проверьте, включены ли Security Mode и HTTPS Access.
    • Если они включены, перейдите к следующему шагу для включения доступа из публичной сети.
    • Если любой из них отключён, public network access не может быть включён для кластера.
  5. нажмите Enable рядом с Public Network Access. В отображаемом диалоговом окне установите необходимые параметры.
    Table 1 Включение public network access

    Parameter

    Description

    Bandwidth

    Пропускная способность кластера для public network access.

    Диапазон значений: 1 Mbit/s to 200 Mbit/s

    Configure Whitelist

    Управляйте public network access к кластеру с помощью whitelist.

    • Если whitelist настроен, только IP-адреса, находящиеся в этом whitelist, могут получать доступ к кластеру через public network.

      нажмите +Add. В отображаемом текстовом поле введите IP-адреса или CIDR‑блоки, которым разрешён доступ к кластеру из public network. Разделяйте их запятыми (,). Каждое значение должно быть уникальным. Пример корректных значений: 192.168.1.1,10.0.0.0/24. Примеры некорректных значений: 0.0.0.0, xx.xx.xx.xx/0, 172.16.0.0-172.16.255.255, нестандартные форматы (например, 192.168.1), а также дублирующиеся значения.

    • Если whitelist не настроен, все public IP addresses могут получать доступ к кластеру. Однако это представляет риск безопасности и должно быть избегаемо.

  6. нажмите OK для включения public network access.

    После включения public network access область Network Information отображает public IP address, контроль public network access и информацию о пропускной способности.

Управление доступом к публичной сети

Когда доступ к публичной сети включён, вы можете проверить публичный IP-адрес и изменить настройки пропускной способности и контроля доступа.

  1. Войдите в консоль управления CSS.
  2. В панели навигации слева выберите Clusters > OpenSearch.
  3. В списке кластеров нажмите название целевого кластера. Отобразится страница информации о кластере.
  4. На вкладке Overview управьте настройками доступа к публичной сети в области Network Information.
    • Проверка публичного IP-адреса

      Запишите IP-адрес и порт в разделе Public Network Access для последующего использования.

    • Изменение настроек контроля доступа к публичной сети

      Нажмите Modify рядом с Public Network Access Control. В открывшемся диалоговом окне добавьте или удалите IP-адреса или CIDR‑блоки в белый список или из него. Нажмите OK, чтобы сохранить изменения.

    • Изменение пропускной способности публичной сети

      Нажмите Modify под Bandwidth. В открывшемся диалоговом окне измените пропускную способность для оптимальной сетевой производительности. Нажмите OK, чтобы сохранить изменения.

Отключение доступа к публичной сети

Если доступ к публичной сети больше не требуется для кластера, отключите его, чтобы освободить ресурсы.

Warning

После отсоединения публичного IP-адреса кластер более недоступен из Интернета по этому IP-адресу. Если вы отключите доступ к публичной сети для кластера, а затем снова включите его, публичный IP-адрес для доступа к кластеру может измениться. Будьте осторожны.

  1. Войдите в консоль управления CSS.
  2. В панели навигации слева выберите Clusters > OpenSearch.
  3. В списке кластеров нажмите имя целевого кластера. Отображается страница информации о кластере.
  4. На вкладке Overview найдите Public Network Access в области Network Information и нажмите Disable под ним. В отображаемом диалоговом окне введите CONFIRM и нажмите OK.

    После отключения публичного доступа к сети область Network Information более не отображает публичный IP-адрес, контроль публичного доступа к сети или информацию о пропускной способности.

Доступ к кластеру через публичный IP-адрес

После включения публичного доступа к сети кластер получает публичный IP-адрес. Внешние пользователи могут безопасно получить доступ к этому кластеру через этот IP-адрес и номер порта.

Например, если публичный IP-адрес 10.62.xxx.xxx и номер порта 9200, выполните следующую команду cURL для просмотра индексов в кластере.

curl -u username:password -k 'https://10.62.xxx.xxx:9200/_cat/indices'

где username и password указывают имя пользователя и пароль кластера в режиме безопасности с включённым HTTPS.