UiPath Documentation
automation-suite
2.2510
true
Guia de instalação do Automation Suite no Linux
Importante :
A tradução automática foi aplicada parcialmente neste conteúdo. A localização de um conteúdo recém-publicado pode levar de 1 a 2 semanas para ficar disponível.

Etapa 10: configuração das portas do nó

Habilite as portas do firewall para a comunicação de cluster do Automation Suite no Linux.

Observação:

Alterações nas tabelas de IP não são recomendadas e não são suportadas.

Certifique-se de habilitar as seguintes portas no seu firewall para cada origem.

As seguintes portas exigem acesso de rede de entrada ou de saída entre nós do cluster, clientes externos ou o balanceador de carga:

PortaProtocolOrigemFinalidadeRequisitos
22TCPJump Server/máquina clientePara SSH (instalação, depuração de gerenciamento de cluster)Não abra esta porta para a Internet. Permita o acesso à máquina cliente ou ao servidor intermediário.
443TCPTodos os nós em um cluster e o balanceador de cargaPara HTTPS (acessando o Automation Suite)Essa porta deve ter conectividade de entrada e saída de todos os nós do cluster e do balanceador de carga.
2334TCPTodos os nós em um clusterServidor de arquivo HTTP transitório (hostNetwork: true, 0.0.0.0) usado por uipathctl support-bundle para coletar logs e métricas. Abrir apenas durante a coleta de pacote de suporte, logs históricos ou métricas de serviço.Não abra esta porta para a Internet. Permita a conectividade entre nós dentro do CIDR do cluster.
2379TCPTodos os nós em um clusterPorta do cliente do etcdNão abra esta porta para a Internet. O acesso entre os nós deve ser garantido em um endereço IP privado.
2380TCPTodos os nós em um clusterPorta do par do etcdNão abra esta porta para a Internet. O acesso entre os nós deve ser garantido em um endereço IP privado.
4240TCPPods de agente par Cilium em outros nós do clusterInvestigação de integridade em todo o cluster Cilium para verificar a acessibilidade L3 entre nós; vincula ao IP do nó, não 0.0.0.0. O bloqueio da conectividade entre nós causa alertas de nó inativo falsos positivos.Não abra esta porta para a Internet. Permita a conectividade entre nós dentro do CIDR do cluster.
5001TCPRKE2 interno (extração de imagem do kubelet/contêiner)Registro de imagem interna incorporada do RKE2 (separado da porta de registro offline 30070), hospedando imagens pré-carregadas extraídas durante a inicialização do cluster. Presente apenas no nó do servidor de inicialização.Vincula a 0.0.0.0:5001 no servidor de inicialização; permitir o acesso dentro do cluster de nós de pares. Não abra esta porta para a Internet.
6443TCPTodos os nós em um clusterPara acessar a API do Kube usando HTTPS, e necessário para associação de nós. Em nós de trabalho, rke2 agent também vincula 127.0.0.1:6443 como um balanceador de carga local para acesso do APIServer.Essa porta deve ter conectividade de entrada e saída de todos os nós do cluster. Não o bloqueie na interface de loopback; os nós de trabalho irá NotReady.
8472UDPTodos os nós em um clusterNecessário para Cilium.Não abra esta porta para a Internet. O acesso entre os nós deve ser garantido em um endereço IP privado.
9090TCPTodos os nós no clusterUsado pelo Cilium para monitorar e lidar com falhas de podEssa porta deve ter conectividade de entrada e saída de todos os nós do cluster.
9100TCPPods de Prometheus de clusterPrometheus node_exporter (monitoring-prometheus-node-exporter DaemonSet): métricas no nível do host (CPU, memória, sistema de arquivos, rede, contagens de processos). Vincula a 0.0.0.0:9100.Não abra esta porta para a Internet; expõe a telemetria do host confidencial. Permita a extração dentro do cluster de pods do Prometheus.
9345TCPTodos os nós em um cluster e o balanceador de cargaPara acessar a API do Kube usando HTTPS, necessário para associação de nóEssa porta deve ter conectividade de entrada e saída de todos os nós do cluster e do balanceador de carga.
9963TCPPods de Prometheus de clustercilium-operator Endpoint de métricas do Prometheus: métricas no nível do operador (eleção de líder, identidade GC, processamento de CNP). Vincula a 0.0.0.0:9963.Não abra esta porta para a Internet. Permita a extração dentro do cluster de pods do Prometheus.
10250TCPTodos os nós em um clusterkubelet / servidor de métricasNão abra esta porta para a Internet. O acesso entre os nós deve ser garantido em um endereço IP privado.
30000–32767TCPTodos os nós em um clusterIntervalo NodePort para o gateway do Istio Ingress; necessário para rotear o tráfego externo para o cluster por meio dos serviços NodePort do KubernetesEsse intervalo de portas deve ter conectividade de entrada do balanceador de carga para todos os nós no cluster. Não abra este intervalo de portas para a Internet; roteie o tráfego apenas por meio do balanceador de carga.
30071TCPTodos os nós em um clusterA porta NodePort para comunicação interna entre nós em um clusterNão abra esta porta para a Internet. O acesso entre os nós deve ser garantido em um endereço IP privado.

As seguintes portas ligam-se apenas a 127.0.0.1 (loopback) e não são acessíveis pela rede. Não os bloqueie na interface de loopback:

PortaProtocolOrigemFinalidadeRequisitos
2381TCPSomente nó local (loopback)endpoint de métricas etcd usado para testes de prontidão etcd. Nenhuma extração entre clusters é configurada por padrão.Associa-se apenas a 127.0.0.1 . Não bloqueie na interface de loopback.
2382TCPSomente nó local (loopback)endpoint pares de loopback etcd usado pelo controlador etcd interno do RKE2 para operações de lista de membros e gerenciamento de clustersAssocia-se apenas a 127.0.0.1 . Não bloqueie na interface de loopback.
6444TCPSomente nó local (loopback)Em nós de trabalho: supervisor de agente do RKE2; roteia componentes do agente locais (kubelet, kube-proxy, helm-controller) para servidores supervisores íntegros na porta 9345Associa-se apenas a 127.0.0.1 . Não bloqueie na interface de loopback; O kubelet e o kube-proxy perderão a conectividade do plano de controle e o nó irá NotReady.
9234TCPSomente nó local (loopback)API REST do operador do Cilium (/healthz); destino da investigação de atividade ao vivo do pod do cilium-operatorAssocia-se apenas a 127.0.0.1 . Não bloqueie na interface de loopback; a investigação de atividade falhará, interrompendo a reconciliação de CRD, a identidade GC e o roteamento de BGP.
9879TCPSomente nó local (loopback)cilium-agent /healthz ponto de extremidade; destino das testes de atividade, prontidão e inicialização do cilium-agentAssocia-se apenas a 127.0.0.1 . Não bloqueie na interface de loopback; as testes do kubelet falharão e o cilium-agent será reiniciado, causando a interrupção da CNI em todo o cluster.
10256TCPSomente nó local (loopback)kube-proxy /livez ponto de extremidade integridade; destino da investigação de atividade estática-Pod do kube-proxyAssocia-se apenas a 127.0.0.1 . Não bloqueie na interface de loopback; a teste de atividade falhará e o kubelet reiniciará o kube-proxy.
10257TCPSomente nó local (loopback)kube-controller-manager endpoint de porta segura (/healthz, /metrics, eleição do líder). Somente nós do plano de controle.Associa-se apenas a 127.0.0.1 .
10259TCPSomente nó local (loopback)kube-scheduler endpoint de porta segura (/healthz, /metrics, eleição do líder). Somente nós do plano de controle.Associa-se apenas a 127.0.0.1 .

As seguintes portas adicionais são necessárias em instalações offline:

PortaProtocolOrigemFinalidadeRequisitos
80TCPTodos os nós no clusterNecessário para enviar notificações de email do sistemaNão abra esta porta para a Internet. O acesso entre os nós e o servidor SMTP deve ser garantido por meio de um endereço IP privado.
587TCPTodos os nós no clusterNecessário para enviar notificações de email do sistemaNão abra esta porta para a Internet. O acesso entre os nós e o servidor SMTP deve ser garantido por meio de um endereço IP privado.
300701TCPA máquina na qual você planeja disparar a instalação ou atualização.Para acessar o registro temporário durante a instalação e atualização usando HTTP.O tráfego nessa porta deve ser encaminhado para o Pool de Registro Temporário.

1 Se um registro externo não estiver disponível na instalação offline, abra a porta 30070 na máquina na qual você planeja disparar a instalação ou atualização.

Importante:

Expor a porta 6443 fora do limite do cluster é obrigatório se houver uma conexão direta com a API do Kerberos.

A porta 9345 é usada pelos nós para descobrir nós existentes e ingressar no cluster na implantação de vários nós. Para manter os mecanismos de descoberta de alta disponibilidade em funcionamento, recomendamos expô-los por meio do balanceador de carga com verificação de integridade.

Além disso, certifique-se de ter conectividade de todos os nós com o SQL Server. Não exponha o SQL Server em uma das portas reservadas do Istio, pois isso pode causar falhas de conexão.

Se você tiver um firewall configurado na rede, certifique-se de que ele tenha essas portas abertas e permita o tráfego de acordo com os requisitos mencionados acima.

Esta página foi útil?

Conectar

Precisa de ajuda? Suporte

Quer aprender? Academia UiPath

Tem perguntas? Fórum do UiPath

Fique por dentro das novidades