UiPath Documentation
automation-suite
2.2510
true
Guía de instalación de Automation Suite en Linux
Importante :
Este contenido se ha localizado parcialmente a partir de un sistema de traducción automática. La localización de contenidos recién publicados puede tardar entre una y dos semanas en estar disponible.

Paso 10: configurar los puertos de nodo

Habilita los puertos del cortafuegos para la comunicación del clúster de Automation Suite en Linux.

Nota:

No se recomiendan ni se admiten cambios en las tablas de IP.

Asegúrate de habilitar los siguientes puertos en tu firewall para cada origen.

Los siguientes puertos requieren acceso a la red entrante o saliente entre nodos del clúster, clientes externos o el equilibrador de carga:

PuertoProtocoloOrigenPropósitoRequisitos
22TCPServidor de salto o máquina clientePara SSH (instalación, depuración de la gestión del clúster)No abras este puerto a Internet. Permitir el acceso a la máquina cliente o servidor de salto.
443TCPTodos los nodos de un clúster y el equilibrador de cargaPara HTTPS (acceso a Automation Suite)Este puerto debe tener conectividad entrante y saliente de todos los nodos del clúster y del equilibrador de carga.
2334TCPTodos los nodos de un clústerServidor de archivos HTTP transitorio (hostNetwork: true, 0.0.0.0) utilizado por uipathctl support-bundle para recopilar registros y métricas. Abrir solo durante la recopilación de paquetes de soporte, registros históricos o métricas de servicio.No abras este puerto a Internet. Permite la conectividad de nodo a nodo dentro del CIDR del clúster.
2379TCPTodos los nodos de un clústerPuerto cliente etcdNo abras este puerto a Internet. El acceso entre nodos debe garantizarse a través de una dirección IP privada.
2380TCPTodos los nodos de un clústerPuerto de pares etcdNo abras este puerto a Internet. El acceso entre nodos debe garantizarse a través de una dirección IP privada.
4240TCPPeer pods de agente Cilium en otros nodos del clústerSonda de estado de todo el clúster de Cilium para verificar la accesibilidad L3 entre nodos; se vincula a la IP del nodo, no a 0.0.0.0. El bloqueo de la conectividad entre nodos provoca alertas de nodo inactivo de falsos positivos.No abras este puerto a Internet. Permite la conectividad de nodo a nodo dentro del CIDR del clúster.
5001TCPRKE2 interno (extracción de imagen de Kubelet/containerd)Registro de imágenes interno integrado RKE2 (separado del puerto de registro sin conexión 30070), que aloja imágenes precargadas extraídas durante el inicio del clúster. Presente solo en el nodo del servidor de arranque.Se vincula a 0.0.0.0:5001 en el servidor de arranque; permitir el acceso dentro del clúster desde nodos iguales. No abras este puerto a Internet.
6443TCPTodos los nodos de un clústerPara acceder a la API de Kubernetes mediante HTTPS, y necesario para unirse a nodos. En los nodos de trabajo, rke2 agent también se vincula 127.0.0.1:6443 como equilibrador de carga local para el acceso al servidor ap.Este puerto debe tener conectividad entrante y saliente de todos los nodos del clúster. No lo bloquees en la interfaz de bucle invertido; los nodos de trabajo irán NotReady.
8472UDPTodos los nodos de un clústerObligatorio para Cilium.No abras este puerto a Internet. El acceso entre nodos debe garantizarse a través de una dirección IP privada.
9090TCPTodos los nodos en un clústerUtilizado por Cilium para supervisar y gestionar las caídas de podsEste puerto debe tener conectividad entrante y saliente de todos los nodos del clúster.
9100TCPClúster de pods de PrometheusPrometheus node_exporter (monitoring-prometheus-node-exporter DaemonSet): métricas en el nivel de host (CPU, memoria, sistema de archivos, red, recuentos de procesos). Se vincula a 0.0.0.0:9100.No abras este puerto a Internet; expone la telemetría del host sensible. Permitir la extracción dentro del clúster de los pods de Prometheus.
9345TCPTodos los nodos de un clúster y el equilibrador de cargaSe requiere para acceder a la API de Kubernetes mediante HTTPS, para la unión de nodosEste puerto debe tener conectividad entrante y saliente de todos los nodos del clúster y el equilibrador de carga.
9963TCPClúster de pods de Prometheuscilium-operator Punto final de métricas de Prometheus: métricas en el nivel de operador (elección de líder, GC de identidad, procesamiento CNP). Se vincula a 0.0.0.0:9963.No abras este puerto a Internet. Permitir la extracción dentro del clúster de los pods de Prometheus.
10250TCPTodos los nodos de un clústerKubelet o servidor de métricasNo abras este puerto a Internet. El acceso entre nodos debe garantizarse a través de una dirección IP privada.
30000–32767TCPTodos los nodos de un clústerIntervalo de NodePort para la puerta de enlace Ingress de Istio; necesario para enrutar el tráfico externo al clúster a través de los servicios de Kubernetes NodePortEste rango de puertos debe tener conectividad entrante desde el equilibrador de carga a todos los nodos del clúster. No abra este rango de puertos a Internet; enrutar el tráfico solo a través del equilibrador de carga.
30071TCPTodos los nodos de un clústerPuerto NodePort para la comunicación interna entre los nodos de un clústerNo abras este puerto a Internet. El acceso entre nodos debe garantizarse a través de una dirección IP privada.

Los siguientes puertos se vinculan solo a 127.0.0.1 (bucle invertido) y no son accesibles a través de la red. No los bloquees en la interfaz de bucle invertido:

PuertoProtocoloOrigenPropósitoRequisitos
2381TCPSolo nodo local (bucle invertido)Punto final de métricas de etcd utilizado para las sondas de preparación de etcd. No se configura ninguna extracción entre clústeres de forma predeterminada.Se vincula solo a 127.0.0.1 . No bloquear en la interfaz de bucle invertido.
2382TCPSolo nodo local (bucle invertido)punto final de bucle invertido etcd utilizado por el controlador etcd interno de RKE2 para operaciones de lista de miembros y gestión de clústeresSe vincula solo a 127.0.0.1 . No bloquear en la interfaz de bucle invertido.
6444TCPSolo nodo local (bucle invertido)En nodos de trabajo: equilibrador de carga del supervisor del agente RKE2; enruta los componentes del agente local (kubelet, kube-proxy, helm-controller) a servidores supervisores en buen estado en el puerto 9345Se vincula solo a 127.0.0.1 . No bloquear en la interfaz de bucle invertido; kubelet y kube-proxy perderán la conectividad del plano de control y el nodo pasará a NotReady.
9234TCPSolo nodo local (bucle invertido)API REST del operador Cilium (/healthz); destino de la sonda de actividad del pod de cilium-operatorSe vincula solo a 127.0.0.1 . No bloquear en la interfaz de bucle invertido; la sonda de actividad fallará, deteniendo la reconciliación CRD, el GC de identidad y el enrutamiento BGP.
9879TCPSolo nodo local (bucle invertido)cilium-agent /healthz punto final; destino de las sondas de actividad, preparación e inicio de cilium-agentSe vincula solo a 127.0.0.1 . No bloquear en la interfaz de bucle invertido; las sondas de kubelet fallarán y se reiniciará cilium-agent, lo que provocará la interrupción de CNI en todo el clúster.
10256TCPSolo nodo local (bucle invertido)kube-proxy /livez punto final de saludz; destino de la sonda de actividad de kube-proxy static-podSe vincula solo a 127.0.0.1 . No bloquear en la interfaz de bucle invertido; la sonda de actividad fallará y kubelet reiniciará kube-proxy.
10257TCPSolo nodo local (bucle invertido)kube-controller-manager punto final de puerto seguro (/healthz, /metrics, líder-elección). Solo nodos del plano de control.Se vincula solo a 127.0.0.1 .
10259TCPSolo nodo local (bucle invertido)kube-scheduler punto final de puerto seguro (/healthz, /metrics, líder-elección). Solo nodos del plano de control.Se vincula solo a 127.0.0.1 .

Los siguientes puertos adicionales son necesarios en las instalaciones sin conexión:

PuertoProtocoloOrigenPropósitoRequisitos
80TCPTodos los nodos en un clústerObligatorio para enviar notificaciones por correo electrónico del sistemaNo abras este puerto a Internet. El acceso entre los nodos y el servidor SMTP debe garantizarse a través de una dirección IP privada.
587TCPTodos los nodos en un clústerObligatorio para enviar notificaciones por correo electrónico del sistemaNo abras este puerto a Internet. El acceso entre los nodos y el servidor SMTP debe garantizarse a través de una dirección IP privada.
300701TCPLa máquina en la que planeas desencadenar la instalación o la actualización.Para acceder al registro temporal durante la instalación y actualización mediante HTTP.El tráfico en este puerto debe reenviarse al Grupo de registros temporales.

1 Si no hay un registro externo disponible en la instalación sin conexión, abre el puerto 30070 en la máquina en la que planeas desencadenar la instalación o actualización.

Importante:

Exponer el puerto 6443 fuera del límite del clúster es obligatorio si hay una conexión directa a la API de Kerberos.

Los nodos utilizan el puerto 9345 para descubrir nodos existentes y unirse al clúster en la implementación multinodo. Para mantener en funcionamiento los mecanismos de descubrimiento de alta disponibilidad, recomendamos exponerlo a través del equilibrador de carga con la comprobación de estado.

Además, asegúrate de tener conectividad desde todos los nodos al servidor SQL. No expongas el servidor SQL en uno de los puertos reservados de Istio, ya que puede provocar fallos de conexión.

Si tienes un firewall configurado en la red, asegúrate de que tenga estos puertos abiertos y permita el tráfico de acuerdo con los requisitos mencionados anteriormente.

¿Te ha resultado útil esta página?

Conectar

¿Necesita ayuda? Soporte

¿Quiere aprender? UiPath Academy

¿Tiene alguna pregunta? Foro de UiPath

Manténgase actualizado