설명
TKE 노드에 공인 IP를 할당하면 인터넷에서 접근할 수 있는 경로가 생길 수 있습니다. 실제 접근 가능 여부는 보안 그룹과 네트워크 설정에도 달려 있습니다.
잠재적 영향
접근 제한이 잘못된 노드의 서비스나 관리 포트가 외부에 노출될 수 있습니다.
해결 방법
공인 IP가 필요하지 않은 노드의 public_ip_assigned를 false로 설정하고 관리에는 제한된 사설 경로를 사용하세요. API 서버의 공개 엔드포인트 설정도 별도로 검토하세요.
예시
제어 노드와 워커 노드를 직접 구성하는 독립 클러스터의 네트워크 설정 발췌입니다. 인스턴스 유형, VPC, 인증 등은 생략했으며, 설정을 끄기 전에 사설 관리 경로를 확보해야 합니다.
변경 전
hcl
resource "tencentcloud_kubernetes_cluster" "example" {
cluster_name = "tf_example_cluster"
cluster_internet = true
cluster_deploy_type = "INDEPENDENT_CLUSTER"
master_config {
public_ip_assigned = true
}
worker_config {
public_ip_assigned = true
}
}
변경 후
hcl
resource "tencentcloud_kubernetes_cluster" "example" {
cluster_name = "tf_example_cluster"
cluster_internet = false
cluster_deploy_type = "INDEPENDENT_CLUSTER"
master_config {
public_ip_assigned = false
}
worker_config {
public_ip_assigned = false
}
}