UiPath Documentation
automation-suite
2.2510
true
Linux 版 Automation Suite 安装指南
重要 :
请注意,此内容已使用机器翻译进行了部分本地化。 新发布内容的本地化可能需要 1-2 周的时间才能完成。

步骤 10:配置节点端口

在 Linux 上为 Automation Suite 集群通信启用防火墙端口。

备注:

不建议也不支持更改 IP 表。

确保在防火墙上为每个来源启用以下端口。

以下端口需要集群节点、外部客户端或负载均衡器之间的入站或出站网络访问权限:

端口协议来源用途要求
22TCP跳转服务器/客户端计算机对于 SSH(安装、集群管理调试)不要打开此互联网端口。允许访问客户端计算机或跳转服务器。
443TCP集群中的所有节点和负载均衡器对于 HTTPS(访问 Automation Suite)。此端口必须具有来自集群中所有节点和负载均衡器的入站和出站连接。
2334TCP集群中的所有节点暂态 HTTP 文件服务器( hostNetwork: true0.0.0.0 )由uipathctl support-bundle用于收集日志和指标。仅在收集支持包、历史日志或服务指标时打开。不要打开此互联网端口。允许在集群 CIDR 内进行节点到节点连接。
2379TCP集群中的所有节点etcd 客户端端口不要打开此互联网端口。必须确保通过私有 IP 地址在节点之间进行访问。
2380TCP集群中的所有节点etcd 对等端口不要打开此互联网端口。必须确保通过私有 IP 地址在节点之间进行访问。
4240TCP其他集群节点上的对等 Cilium 代理 PodCilium 集群范围内的运行状况探测器,用于验证节点之间的 L3 可用性;绑定到节点 IP,而不是0.0.0.0 。阻止节点间连接会导致节点关闭警示误报。不要打开此互联网端口。允许在集群 CIDR 内进行节点到节点连接。
5001TCPRKE2 内部(kubelet/containerd 映像拉取)RKE2 嵌入式内部映像注册表(独立于离线注册表端口 30070),用于托管在集群启动期间拉取的预加载映像。仅存在于引导服务器节点上。绑定到引导服务器上的0.0.0.0:5001 ;允许来自对等节点的集群内访问。不要打开此互联网端口。
6443TCP集群中的所有节点用于使用 HTTPS 访问 Kube API,是加入节点所必需的。在工作器节点上, rke2 agent还会绑定127.0.0.1:6443作为本地负载均衡器,以访问 API 服务器。此端口必须具有来自集群中所有节点的入站和出站连接。请勿在环回接口上阻止它;工作器节点将迁移至 NotReady
8472UDP集群中的所有节点对于 Cilium 为必需。不要打开此互联网端口。必须确保通过私有 IP 地址在节点之间进行访问。
9090TCP集群中的所有节点由 Cilium 用于监控和处理 Pod 崩溃此端口必须具有来自集群中所有节点的入站和出站连接。
9100TCP集群 Prometheus PodPrometheus node_exporter ( monitoring-prometheus-node-exporter守护程序集):主机级别指标(CPU、内存、文件系统、网络、进程计数)。绑定到0.0.0.0:9100不打开此互联网端口;会公开敏感的主机遥测数据。允许从 Prometheus Pod 进行集群内抓取。
9345TCP集群中的所有节点和负载均衡器用于使用 HTTPS 访问 Kube API;加入节点时需要此端口必须具有来自集群中所有节点和负载均衡器的入站和出站连接。
9963TCP集群 Prometheus Podcilium-operator Prometheus 指标端点:运算符级别的指标(领导者选择、身份 GC、CNP 处理)。绑定到 0.0.0.0:9963不要打开此互联网端口。允许从 Prometheus Pod 进行集群内抓取。
10250TCP集群中的所有节点kubelet/指标服务器不要打开此互联网端口。必须确保通过私有 IP 地址在节点之间进行访问。
30000–32767TCP集群中的所有节点Istio 入口网关的 NodePort 范围;通过 Kubernetes 节点端口服务将外部流量路由到集群所必需的此端口范围必须具有从负载均衡器到集群中所有节点的入站连接。请勿打开此互联网端口范围;仅通过负载均衡器路由流量。
30071TCP集群中的所有节点用于集群中节点之间内部通信的 NodePort 端口不要打开此互联网端口。必须确保通过私有 IP 地址在节点之间进行访问。

以下端口仅绑定到127.0.0.1 (环回),并且无法通过网络访问。请勿在环回接口上阻止它们:

端口协议来源用途要求
2381TCP仅限本地节点(环回)用于 etcd 就绪情况探测器的 etcd 指标端点。默认情况下,未配置跨集群抓取。仅绑定到127.0.0.1 。请勿在环回接口上阻止。
2382TCP仅限本地节点(环回)RKE2 的内部 etcd 控制器用于成员列表和集群管理操作的 etcd 环回对等端点仅绑定到127.0.0.1 。请勿在环回接口上阻止。
6444TCP仅限本地节点(环回)在工作器节点上:RKE2 智能体主管负载均衡器;将本地代理组件(kubelet、kube-proxy、helm-controller)路由到端口 9345 上运行状况良好的主管服务器仅绑定到127.0.0.1 。请勿在环回接口上阻止; kubelet 和 kube-proxy 将断开控制平面连接,节点将进入NotReady
9234TCP仅限本地节点(环回)Cilium 运算符 REST API( /healthz ); vilium-operator Pod 活跃度探测器的目标仅绑定到127.0.0.1 。请勿在环回接口上阻止;活跃度探测器将失败,从而停止 CRD 协调、身份 GC 和 BGP 路由。
9879TCP仅限本地节点(环回)cilium-agent /healthz 端点; vilium Agent 活跃度、就绪度和启动探测器的目标仅绑定到127.0.0.1 。请勿在环回接口上阻止; kubelet 探测器将失败,且 vilium-agent 将重新启动,从而导致集群范围内的 CNI 中断。
10256TCP仅限本地节点(环回)kube-proxy /livez healthz 端点; kube-proxy 静态 Pod 活跃度探测器的目标仅绑定到127.0.0.1 。请勿在环回接口上阻止;活跃度探测器将失败,kubelet 将重新启动 kube-proxy。
10257TCP仅限本地节点(环回)kube-controller-manager 安全端口端点( /healthz/metrics 、领导者选择)。仅限控制平面节点。仅绑定到127.0.0.1
10259TCP仅限本地节点(环回)kube-scheduler 安全端口端点( /healthz/metrics 、领导者选择)。仅限控制平面节点。仅绑定到127.0.0.1

离线安装需要以下附加端口:

端口协议来源用途要求
80TCP集群中的所有节点用于发送系统电子邮件通知不要打开此互联网端口。必须确保通过私有 IP 地址在节点和 SMTP 服务器之间进行访问。
587TCP集群中的所有节点用于发送系统电子邮件通知不要打开此互联网端口。必须确保通过私有 IP 地址在节点和 SMTP 服务器之间进行访问。
300701TCP您计划在其上触发安装或升级的计算机。用于在安装和升级期间使用 HTTP 访问临时注册表。必须将此端口上的流量转发到临时注册表池。

1如果外部注册表在离线安装中不可用,请在计划触发安装或升级的计算机上打开端口30070

重要提示:

如果有到 Kerberos API 的直接连接,则必须在集群边界外公开端口 6443

端口 9345 由节点用于发现现有节点并加入多节点部署中的集群。为了保持高可用性发现机制运行,我们建议通过负载均衡器公开该端口与运行状况检查。

此外,请确保从所有节点都已与 SQL Server 相连。不要在其中一个 Istio 保留端口上公开 SQL Server,因为这可能会导致连接失败。

如果您在网络中设置了防火墙,请确保根据上述要求打开这些端口并允许流量进出。

此页面有帮助吗?

连接

需要帮助? 支持

想要了解详细内容? UiPath Academy

有问题? UiPath 论坛

保持更新