UiPath Documentation
automation-suite
2.2510
true
Automation Suite unter Linux – Installationsanleitung
Wichtig :
Bitte beachten Sie, dass dieser Inhalt teilweise mithilfe von maschineller Übersetzung lokalisiert wurde. Es kann 1–2 Wochen dauern, bis die Lokalisierung neu veröffentlichter Inhalte verfügbar ist.

Schritt 10: Konfigurieren der Knotenports

Aktivieren Sie Firewall-Ports für die Automation Suite-Clusterkommunikation unter Linux.

Hinweis:

Änderungen an IP-Tabellen werden nicht empfohlen oder unterstützt.

Stellen Sie sicher, dass Sie für jede Quelle die folgenden Ports auf Ihrer Firewall aktivieren.

Die folgenden Ports erfordern eingehenden oder ausgehenden Netzwerkzugriff zwischen Clusterknoten, externen Clients oder dem Lastenausgleich:

PortProtokollQuelleZweckAnforderungen
22TCPJump Server/ClientmaschineFür SSH (Installation, Fehlerbehebung bei der Clusterverwaltung)Öffnen Sie diesen Port nicht für das Internet. Lassen Sie den Zugriff auf die Clientmaschine oder den Jump Server zu.
443TCPAlle Knoten in einem Cluster und der LastausgleichBei HTTPS (Zugriff auf die Automation Suite)Dieser Port muss über eingehende und ausgehende Verbindungen von allen Knoten im Cluster und dem Lastenausgleich verfügen.
2334TCPAlle Knoten in einem ClusterTemporärer HTTP-Dateiserver (hostNetwork: true, 0.0.0.0), der von uipathctl support-bundle zum Sammeln von Protokollen und Metriken verwendet wird. Nur während der Erfassung von Supportpaketen, historischen Protokollen oder Servicemetriken geöffnet.Öffnen Sie diesen Port nicht für das Internet. Lassen Sie eine Knoten-zu-Knoten-Verbindung innerhalb des Cluster-CIDR zu.
2379TCPAlle Knoten in einem Clusteretcd-ClientportÖffnen Sie diesen Port nicht für das Internet. Der Zugriff zwischen Knoten muss über eine private IP-Adresse sichergestellt werden.
2380TCPAlle Knoten in einem Clusteretcd-Peer-PortÖffnen Sie diesen Port nicht für das Internet. Der Zugriff zwischen Knoten muss über eine private IP-Adresse sichergestellt werden.
4240TCPVergleichen Sie Cilium-Agent-Pods auf anderen ClusterknotenCilium-Cluster-weiter Integritätstest zur Überprüfung der L3-Erreichbarkeit zwischen Knoten; wird an die Knoten-IP gebunden, nicht an 0.0.0.0. Das Blockieren der Verbindung zwischen Knoten verursacht falsch positive Warnungen beim Ausfall des Knotens.Öffnen Sie diesen Port nicht für das Internet. Lassen Sie eine Knoten-zu-Knoten-Verbindung innerhalb des Cluster-CIDR zu.
5001TCPRKE2 intern (kubelet/containerd Image-Pull)In RKE2 eingebettete interne Image-Registrierung (getrennt vom Offline-Registrierungsport 30070), die vorab geladene Images hostet, die während des Clusterstarts abgerufen wurden. Nur auf dem Bootstrap-Serverknoten vorhanden.Wird an 0.0.0.0:5001 auf dem Bootstrap-Server gebunden; Ermöglicht den Zugriff innerhalb des Clusters von Peer-Knoten. Öffnen Sie diesen Port nicht für das Internet.
6443TCPAlle Knoten in einem ClusterFür den Zugriff auf Kube API mit HTTPS und erforderlich für das Verbinden von Knoten. Auf Worker-Knoten bindet rke2 agent auch 127.0.0.1:6443 als lokaler Lastausgleich für den APIServer-Zugriff.Dieser Port muss über eingehende und ausgehende Verbindungen von allen Knoten im Cluster verfügen. Blockieren Sie es nicht auf der Loopback-Schnittstelle; Worker-Knoten werden zu NotReady.
8472UDPAlle Knoten in einem ClusterErforderlich für Cilium.Öffnen Sie diesen Port nicht für das Internet. Der Zugriff zwischen Knoten muss über eine private IP-Adresse sichergestellt werden.
9090TCPAlle Knoten im ClusterWird von Cilium zur Überwachung und Handhabung von Pod-Abstürzen verwendetDieser Port muss über eingehende und ausgehende Verbindungen von allen Knoten im Cluster verfügen.
9100TCPClustern Sie Prometheus-PodsPrometheus node_exporter (monitoring-prometheus-node-exporter DaemonSet): Metriken auf Hostebene (CPU, Arbeitsspeicher, Dateisystem, Netzwerk, Prozessanzahlen). Wird an 0.0.0.0:9100 gebunden.Öffnen Sie diesen Port nicht für das Internet; Macht vertrauliche Hosttelemetrie verfügbar. Ermöglicht das Scraping innerhalb des Clusters von Prometheus-Pods.
9345TCPAlle Knoten in einem Cluster und der LastausgleichFür den Zugriff auf Kube API mit HTTPS, erforderlich für das Verbinden von KnotenDieser Port muss über eingehende und ausgehende Verbindungen von allen Knoten im Cluster und dem Lastenausgleich verfügen.
9963TCPClustern Sie Prometheus-Podscilium-operator Prometheus-Metrikendpunkt: Metriken auf Operator-Ebene (Führungskräfte-Auswahl, Identitäts-GC, CCP-Verarbeitung). Wird an 0.0.0.0:9963 gebunden.Öffnen Sie diesen Port nicht für das Internet. Ermöglicht das Scraping innerhalb des Clusters von Prometheus-Pods.
10250TCPAlle Knoten in einem Clusterkubelet-/MetrikserverÖffnen Sie diesen Port nicht für das Internet. Der Zugriff zwischen Knoten muss über eine private IP-Adresse sichergestellt werden.
30000–32767TCPAlle Knoten in einem ClusterNodePort-Bereich für Istio Ingress Gateway; erforderlich, um externen Datenverkehr über Kubernetes NodePort-Dienste in den Cluster weiterzuleitenDieser Portbereich muss über eingehende Verbindungen vom Lastenausgleich zu allen Knoten im Cluster verfügen. Öffnen Sie diesen Portbereich nicht für das Internet; Leiten Sie den Datenverkehr nur über den Lastausgleich weiter.
30071TCPAlle Knoten in einem ClusterNodePort-Port für die interne Kommunikation zwischen Knoten in einem ClusterÖffnen Sie diesen Port nicht für das Internet. Der Zugriff zwischen Knoten muss über eine private IP-Adresse sichergestellt werden.

Die folgenden Ports binden nur an 127.0.0.1 (Loopback) und sind nicht über das gesamte Netzwerk erreichbar. Blockieren Sie sie nicht auf der Loopback-Schnittstelle:

PortProtokollQuelleZweckAnforderungen
2381TCPNur lokaler Knoten (Loopback)etcd-Metriken-Endpunkt, der für etcd-Bereitschaftstests verwendet wird. Standardmäßig ist kein clusterübergreifendes Scraping konfiguriert.Nur an 127.0.0.1 gebunden. Die Loopback-Schnittstelle nicht blockieren.
2382TCPNur lokaler Knoten (Loopback)etcd-Loopback-Peer-Endpunkt, der vom internen etcd-Controller von RKE2 für Mitgliederlisten- und Clusterverwaltungsvorgänge verwendet wirdNur an 127.0.0.1 gebunden. Die Loopback-Schnittstelle nicht blockieren.
6444TCPNur lokaler Knoten (Loopback)Auf Worker-Knoten: RKE2-Agent-Supervisor-Lastausgleich; leitet lokale Agent-Komponenten (kubelet, kube-proxy, Helm-Controller) an fehlerfreie Supervisor-Server auf Port 9345 weiterNur an 127.0.0.1 gebunden. Die Loopback-Schnittstelle nicht blockieren; kubelet und kube-proxy verlieren die Verbindung zur Steuerungsebene und der Knoten wird NotReady.
9234TCPNur lokaler Knoten (Loopback)Cilium-Operator REST API (/healthz); Ziel des Cilium-Operator-Pod-LiveaktivitätstestsNur an 127.0.0.1 gebunden. Die Loopback-Schnittstelle nicht blockieren; Der Livestreaming-Test schlägt fehl und beendet den CRD-Abgleich, die Identitäts-GC und das BGP-Routing.
9879TCPNur lokaler Knoten (Loopback)cilium-agent /healthz Endpunkt; Ziel der Tests zur Aktivität, Bereitschaft und Start von Cilium-AgentsNur an 127.0.0.1 gebunden. Die Loopback-Schnittstelle nicht blockieren; Kubelet-Tests schlagen fehl und Cilium-Agent wird neu gestartet, was zu einer CNI-Unterbrechung im gesamten Cluster führt.
10256TCPNur lokaler Knoten (Loopback)kube-proxy /livez Healthz-Endpunkt; Ziel des Liveaktivitätstests „kube-proxy sta-pod“.Nur an 127.0.0.1 gebunden. Die Loopback-Schnittstelle nicht blockieren; Der Lively-Test schlägt fehl und Kubelet startet Kube-Proxy neu.
10257TCPNur lokaler Knoten (Loopback)kube-controller-manager Secure-Port-Endpunkt (/healthz, /metrics, Ringalgorithmus). Nur Knoten auf Steuerungsebene.Nur an 127.0.0.1 gebunden.
10259TCPNur lokaler Knoten (Loopback)kube-scheduler Secure-Port-Endpunkt (/healthz, /metrics, Ringalgorithmus). Nur Knoten auf Steuerungsebene.Nur an 127.0.0.1 gebunden.

Die folgenden zusätzlichen Ports sind für Offlineinstallationen erforderlich:

PortProtokollQuelleZweckAnforderungen
80TCPAlle Knoten im ClusterErforderlich zum Senden von System-E-Mail-BenachrichtigungenÖffnen Sie diesen Port nicht für das Internet. Der Zugriff zwischen Knoten und dem SMTP-Server muss über eine private IP-Adresse sichergestellt werden.
587TCPAlle Knoten im ClusterErforderlich zum Senden von System-E-Mail-BenachrichtigungenÖffnen Sie diesen Port nicht für das Internet. Der Zugriff zwischen Knoten und dem SMTP-Server muss über eine private IP-Adresse sichergestellt werden.
300701TCPDie Maschine, auf der Sie die Installation oder das Upgrade auslösen möchten.Für den Zugriff auf die temporäre Registrierung während der Installation und Aktualisierung mit HTTP.Der Datenverkehr auf diesem Port muss an den temporären Registrierungspool weitergeleitet werden.

1 Wenn eine externe Registrierung in der Offline-Installation nicht verfügbar ist, öffnen Sie den Port 30070 auf der Maschine, auf der Sie die Installation oder das Upgrade auslösen möchten.

Wichtig:

Das Offenlegen des Ports 6443 außerhalb der Clustergrenze ist obligatorisch, wenn eine direkte Verbindung mit der Kerberos-API besteht.

Port 9345 wird von Knoten verwendet, um vorhandene Knoten zu erkennen und dem Cluster in der Bereitstellung mit mehreren Knoten beizutreten. Um die Erkennungsmechanismen der Hochverfügbarkeit am Laufen zu halten, empfehlen wir, ihn über den Lastausgleich mit Zustandsprüfung verfügbar zu machen.

Stellen Sie außerdem sicher, dass alle Knoten eine Verbindung zum SQL-Server haben. Exponieren Sie den SQL-Server nicht auf einem der reservierten Istio-Ports, da dies zu Verbindungsfehlern führen kann.

Wenn Sie im Netzwerk eine Firewall eingerichtet haben, stellen Sie sicher, dass diese Ports geöffnet sind und der Datenverkehr gemäß den oben genannten Anforderungen zulässt.

War diese Seite hilfreich?

Verbinden

Benötigen Sie Hilfe? Support

Möchten Sie lernen? UiPath Academy

Haben Sie Fragen? UiPath-Forum

Auf dem neuesten Stand bleiben