UiPath Documentation
automation-suite
2.2510
true
Guide d'installation d'Automation Suite sur Linux
Important :
Veuillez noter que ce contenu a été localisé en partie à l’aide de la traduction automatique. La localisation du contenu nouvellement publié peut prendre 1 à 2 semaines avant d’être disponible.

Étape 10 : configuration des ports de nœud

Activez les ports de pare-feu pour la communication de cluster Automation Suite sur Linux.

Remarque :

Les modifications apportées aux tables d’adresses IP ne sont pas recommandées ou prises en charge.

Assurez-vous d'activer les ports suivants sur votre pare-feu pour chaque source.

Les ports suivants nécessitent un accès réseau entrant ou sortant entre les nœuds du cluster, les clients externes ou l'équilibreur de charge:

PortProtocoleSourceObjectifPrérequis
22TCPJump Server / machine clientPour SSH (installation, débogage de la gestion du cluster)N'ouvrez pas ce port à Internet. Autorisez l'accès à la machine cliente ou au serveur intermédiaire.
443TCPTous les nœuds d'un cluster et l'équilibreur de chargePour HTTPS (accès à Automation Suite)Ce port doit avoir une connectivité entrante et sortante à partir de tous les nœuds du cluster et de l'équilibreur de charge.
2334TCPTous les nœuds du clusterServeur de fichiers HTTP temporaire (hostNetwork: true, 0.0.0.0) utilisé par uipathctl support-bundle pour collecter les journaux et les mesures. Ouvrir uniquement pendant la collecte du pack d'assistance, des journaux historiques ou des mesures de service.N'ouvrez pas ce port à Internet. Autorisez la connectivité de nœud à nœud dans le CIDR du cluster.
2379TCPTous les nœuds du clusterport client etcdN'ouvrez pas ce port à Internet. L'accès entre les nœuds doit être assuré via une adresse IP privée.
2380TCPTous les nœuds du clusterport homologue etcdN'ouvrez pas ce port à Internet. L'accès entre les nœuds doit être assuré via une adresse IP privée.
4240TCPPods d'agent Cilium sur d'autres nœuds de clusterSonde de santé à l'échelle du cluster Cilium pour vérifier l'accessibilité L3 entre les nœuds; se lie à l’adresse IP du nœud, et non 0.0.0.0. Le blocage de la connectivité entre les nœuds provoque des faux positifs des alertes de nœud en panne.N'ouvrez pas ce port à Internet. Autorisez la connectivité de nœud à nœud dans le CIDR du cluster.
5001TCPRKE2 interne (extraction d’image kubelet/container)Registre d’images interne intégré à RKE2 (séparé du port de registre hors ligne 30070), hébergeant des images préchargées extraites pendant le démarrage du cluster. Présent uniquement sur le nœud du serveur d'amorçage.Se lie à 0.0.0.0:5001 sur le serveur d'amorçage; autoriser l'accès intra-cluster à partir de nœuds pairs. N'ouvrez pas ce port à Internet.
6443TCPTous les nœuds du clusterSert à accéder à l’API Kube via HTTPS, et requis pour la jonction de nœud. Sur les nœuds de travail, rke2 agent lie également 127.0.0.1:6443 en tant qu'équilibreur de charge local pour l'accès au serveur API.Ce port doit disposer d'une connectivité entrante et sortante à partir de tous les nœuds du cluster. Ne le bloquez pas sur l'interface de bouclage; les nœuds de travail seront NotReady.
8472UDPTous les nœuds du clusterObligatoire pour Cilium.N'ouvrez pas ce port à Internet. L'accès entre les nœuds doit être assuré via une adresse IP privée.
9090TCPTous les nœuds du clusterUtilisé par Cilium pour surveiller et gérer les plantages de podCe port doit avoir une connectivité entrante et sortante à partir de tous les nœuds du cluster.
9100TCPPods Prometheus en clusterPrometheus node_exporter (monitoring-prometheus-node-exporter DaemonSet): mesures au niveau de l'hôte (processus, mémoire, système de fichiers, réseau, nombre de processus). Lié à 0.0.0.0:9100.N'ouvrez pas ce port à Internet; expose la télémétrie sensible de l'hôte. Autoriser l’extraction intra-cluster à partir des pods Prometheus.
9345TCPTous les nœuds d'un cluster et l'équilibreur de chargeSert à accéder à l’API Kube via HTTPS ; requis pour la jonction de nœudCe port doit disposer d'une connectivité entrante et sortante à partir de tous les nœuds du cluster et de l'équilibreur de charge.
9963TCPPods Prometheus en clustercilium-operator Point de terminaison des métriques Prometheus: métriques au niveau de l’opérateur (élection des responsables, GC d’identité, traitement CNP). Lié à 0.0.0.0:9963.N'ouvrez pas ce port à Internet. Autoriser l’extraction intra-cluster à partir des pods Prometheus.
10250TCPTous les nœuds du clusterkubelet / serveur de métriquesN'ouvrez pas ce port à Internet. L'accès entre les nœuds doit être assuré via une adresse IP privée.
30000–32767TCPTous les nœuds du clusterPlage NodePort pour la passerelle d'entrée Istio; requis pour acheminer le trafic externe vers le cluster via les services Kubernetes NodePortCette plage de ports doit disposer d'une connectivité entrante depuis l'équilibreur de charge vers tous les nœuds du cluster. N'ouvrez pas cette plage de ports à Internet; acheminer le trafic uniquement via l'équilibreur de charge.
30071TCPTous les nœuds du clusterPort NodePort pour la communication interne entre les nœuds d'un clusterN'ouvrez pas ce port à Internet. L'accès entre les nœuds doit être assuré via une adresse IP privée.

Les ports suivants lient les ports 127.0.0.1 (boucle) uniquement et ne sont pas accessibles sur l'ensemble du réseau. Ne les bloquez pas sur l'interface de bouclage:

PortProtocoleSourceObjectifPrérequis
2381TCPNœud local uniquement (boucle)Point de terminaison des métriques etcd utilisé pour les sondes de disponibilité etcd. Aucune capture inter-cluster n'est configurée par défaut.Lie à 127.0.0.1 uniquement. Ne bloquez pas sur l'interface de bouclage.
2382TCPNœud local uniquement (boucle)Point de terminaison de pair de bouclage etcd utilisé par le contrôleur etcd interne de RKE2 pour les opérations de liste de membres et de gestion de clusterLie à 127.0.0.1 uniquement. Ne bloquez pas sur l'interface de bouclage.
6444TCPNœud local uniquement (boucle)Sur les nœuds de travail: équilibreur de charge du superviseur de l'agent RKE2; achemine les composants de l'agent local (kubelet, kube-proxy, helm-Controller) vers des serveurs superviseurs sains sur le port 9345Lie à 127.0.0.1 uniquement. Ne bloquez pas sur l'interface de bouclage; kubelet et kube-proxy perdront la connectivité du plan de contrôle et le nœud sera NotReady
9234TCPNœud local uniquement (boucle)API REST de l’opérateur Cilium (/healthz); cible de la sonde de activité du pod opérateur ciliumLie à 127.0.0.1 uniquement. Ne bloquez pas sur l'interface de bouclage; la sonde de disponibilité échouera, arrêtant le rapprochement CRD, le GC d’identité et le routage BGP.
9879TCPNœud local uniquement (boucle)cilium-agent /healthz point de terminaison; cible des sondes de disponibilité, de préparation et de démarrage de l’agent ciliumLie à 127.0.0.1 uniquement. Ne bloquez pas sur l'interface de bouclage; les sondes kubelet échoueront et cilium-agent sera redémarré, ce qui provoquera une interruption du CNI à l’échelle du cluster.
10256TCPNœud local uniquement (boucle)kube-proxy /livez point de terminaison healthz; cible de la sonde de disponibilité statique-pod kube-proxyLie à 127.0.0.1 uniquement. Ne bloquez pas sur l'interface de bouclage; la sonde de disponibilité échouera et kubelet redémarrera kube-proxy.
10257TCPNœud local uniquement (boucle)kube-controller-manager point de terminaison de port sécurisé (/healthz, /metrics, élection des responsables). Nœuds du plan de contrôle uniquement.Lie à 127.0.0.1 uniquement.
10259TCPNœud local uniquement (boucle)kube-scheduler point de terminaison de port sécurisé (/healthz, /metrics, élection des responsables). Nœuds du plan de contrôle uniquement.Lie à 127.0.0.1 uniquement.

Les ports supplémentaires suivants sont requis dans les installations hors ligne :

PortProtocoleSourceObjectifPrérequis
80TCPTous les nœuds du clusterRequis pour l'envoi de notifications système par e-mailN'ouvrez pas ce port à Internet. L'accès entre les nœuds et le serveur SMTP doit être assuré via une adresse IP privée.
587TCPTous les nœuds du clusterRequis pour l'envoi de notifications système par e-mailN'ouvrez pas ce port à Internet. L'accès entre les nœuds et le serveur SMTP doit être assuré via une adresse IP privée.
300701TCPLa machine sur laquelle vous prévoyez de déclencher l'installation ou la mise à niveau.Pour accéder au registre temporaire lors de l'installation et de la mise à niveau à l'aide de HTTP.Le trafic sur ce port doit être transféré vers le pool du registre temporaire.

1 Si un registre externe n'est pas disponible dans l'installation hors ligne, ouvrez le port 30070 sur la machine sur laquelle vous prévoyez de déclencher l'installation ou la mise à niveau.

Important :

L'exposition du port 6443 en dehors des limites du cluster est obligatoire s'il existe une connexion directe à l'API Kerberos.

Le port 9345 est utilisé par les nœuds pour découvrir les nœuds existants et joindre le cluster dans le déploiement multi-nœuds. Pour que les mécanismes de découverte haute disponibilité restent en cours d'exécution, nous vous recommandons de les exposer via l'équilibreur de charge avec une vérification de l'état.

De plus, assurez-vous que tous les nœuds sont connectés au SQL server. N’exposez pas le SQL server sur l’un des ports réservés d’Istio, car cela pourrait entraîner des échecs de connexion.

Si vous avez configuré un pare-feu sur le réseau, assurez-vous que ces ports sont ouverts et autorisent le trafic conformément aux exigences mentionnées ci-dessus.

Cette page vous a-t-elle été utile ?

Connecter

Besoin d'aide ? Assistance

Vous souhaitez apprendre ? UiPath Academy

Vous avez des questions ? UiPath Forum

Rester à jour