Правила межсетевого экрана

Для работы Геном на межсетевых экранах должны быть открыты порты, перечисленные в таблицах на этой странице.

В таблицах используются следующие обозначения:

  • сервер платформы — узлы, на которых развёрнута Платформа;

  • Геном.БР — узел, на котором развёрнут Геном.БР;

  • сервер мониторинга — узлы, на которых развёрнуты серверные компоненты подсистемы мониторинга;

  • другой узел кластера — соседний узел того же кластера.

Входящие соединения

Входящие соединения инициирует внешний субъект, например пользователь, администратор или SSH-клиент.

Источник Назначение Служба Порты Протокол Описание

SSH-клиент

Сервер платформы

sshd

22, 2222

TCP

Доступ по SSH

Инженер развёртывания

Сервер платформы

sshd

22

TCP

Доступ для развёртывания служебных узлов Геном

Пользователь Геном

Сервер платформы

tunnel-service

15000-15500

TCP

SSH-туннели к WebUI BMC и веб-интерфейсу управления СХД

Пользователь Геном

Сервер платформы

nginx

80, 443

TCP

Веб-интерфейс Геном

Пользователь подсистемы мониторинга

Сервер мониторинга

nginx

443

TCP

Веб-интерфейс подсистемы мониторинга

Исходящие соединения

Исходящие соединения инициирует Геном к внешним системам: провайдеру IAM, почтовому шлюзу, HTTP-шлюзу.

Источник Инициатор Назначение Порты Протокол Описание

Сервер платформы

auth-service

Провайдер IAM

8443

TCP

Аутентификация и авторизация пользователей через провайдера IAM

Сервер мониторинга

alertmanager

HTTP-шлюз

80, 443

TCP

Отправка уведомлений через webhook

Сервер мониторинга

iamsyncer, vision_core

Провайдер IAM

8443

TCP

Интеграция с IAM и синхронизация ролей. Порт может отличаться

Сервер мониторинга

alertmanager, vision_core

Почтовый шлюз

587

TCP

Отправка уведомлений по электронной почте. Порт может отличаться

Внутренние соединения

Внутренние соединения — соединения между узлами внутри контура ПАК, включая соединения между узлами одного кластера. Правила сгруппированы по узлу назначения. Если правила для одноузловой и отказоустойчивой конфигураций различаются, они приведены в отдельных таблицах.

Сервер платформы

Таблица 1. Одноузловая конфигурация
Источник Инициатор Служба Порты Протокол Описание

Геном.БР

Бэкенд Геном.БР

postgres

5432

TCP

Хранение данных Геном.БР

Сервер мониторинга

alertcollector, grafana, taskdaemon, vision_core

postgres

5432

TCP

Доступ к служебным данным: запись уведомлений, служебная БД Grafana, чтение задач

Сервер мониторинга

taskdaemon

plagent

7550

TCP

Выполнение удалённых задач

Сервер или ВМ ПАК

foliage_agent

nats-machine

4223

TCP

Данные агентов подсистемы топологии

Таблица 2. Отказоустойчивая конфигурация
Источник Инициатор Служба Порты Протокол Описание

Сервер мониторинга

taskdaemon

plagent

7550

TCP

Выполнение удалённых задач

Сервер или ВМ ПАК

foliage_agent

nats-machine

4223

TCP

Данные агентов подсистемы топологии

Другой узел кластера

keepalived

keepalived

 — 

VRRP

Управление VIP

Другой узел кластера

dockerd

dockerd

2377

TCP

Оверлейная сеть Docker Swarm

Другой узел кластера

dockerd

dockerd

4789

UDP

Оверлейная сеть Docker Swarm

Другой узел кластера

dockerd

dockerd

7946

TCP, UDP

Оверлейная сеть Docker Swarm

Геном.БР

Источник Инициатор Служба Порты Протокол Описание

Сервер платформы

ansible

sshd

22

TCP

Развёртывание с помощью Ansible

Сервер платформы

api-gateway

Бэкенд Геном.БР

48800

TCP

Интеграция API Gateway с Геном.БР (маршрут /br/)

Сервер мониторинга

taskdaemon

plagent

7550

TCP

Выполнение удалённых задач

Сервер мониторинга

Таблица 3. Одноузловая конфигурация
Источник Инициатор Служба Порты Протокол Описание

Сервер платформы

ansible

sshd

22

TCP

Развёртывание с помощью Ansible

Сервер платформы

api-gateway

nginx

443

TCP

Интеграция API Gateway с подсистемой мониторинга (маршрут /vision/)

Сервер платформы

cn-snmrd

nginx

443

TCP

Получение объектной модели ПАК

Таблица 4. Отказоустойчивая конфигурация
Источник Инициатор Служба Порты Протокол Описание

Сервер платформы

ansible

sshd

22

TCP

Развёртывание с помощью Ansible

Сервер платформы

api-gateway

nginx

443

TCP

Интеграция API Gateway с подсистемой мониторинга (маршрут /vision/)

Сервер платформы

cn-snmrd

nginx

443

TCP

Получение объектной модели ПАК

Другой узел кластера

alertmanager

alertmanager

17093

TCP

Синхронизация кластера AlertManager (gossip)

Другой узел кластера

config_updater, etcd

etcd

2379

TCP

Клиентский API etcd

Другой узел кластера

etcd

etcd

2380

TCP

Peer API etcd

Прокси подсистемы мониторинга

Источник Инициатор Служба Порты Протокол Описание

Сервер платформы

ansible

sshd

22

TCP

Развёртывание с помощью Ansible

Сервер мониторинга

taskdaemon

plagent

7550

TCP

Выполнение удалённых задач

Сервер или ВМ ПАК

vlagent_agent

vlagent_proxy

29511

TCP

Пересылка логов

Сервер или ВМ ПАК

vmagent_agent

vmagent_proxy

8430

TCP

Пересылка метрик

Серверы и ВМ ПАК

Источник Инициатор Служба Порты Протокол Описание

Геном.БР

Бэкенд Геном.БР

sshd

22

TCP

Развёртывание программного обеспечения узла

Геном.БР

Бэкенд Геном.БР

BMC

443

TCP

Развёртывание программного обеспечения узла

Прокси подсистемы мониторинга

Экспортеры

BMC

623

TCP, UDP

Мониторинг BMC

Сервер платформы

ansible

sshd

22

TCP

Развёртывание plagent

Сервер платформы

sshd

sshd

2222

TCP

Подключение к узлу по SSH через службу wssh

Сервер платформы

sshd

BMC

443

TCP

SSH-туннель к WebUI BMC

Сервер платформы

wssh-genomu

plagent

7550

TCP

Создание учётных записей ОС для подключения по SSH

Сервер мониторинга

taskdaemon

plagent

7550

TCP

Выполнение удалённых задач

Таргеты скрепинга

Порты экспортеров и сервисов ПАК, с которых компонент vmagent_agent собирает метрики, приведены на странице Сервисы.

Источник Инициатор Служба Порты Протокол Описание

Прокси подсистемы мониторинга

vmagent_agent

Таргет

 — 

TCP

Скрепинг сервисов ПАК

Сервер или ВМ ПАК

vmagent_agent

Таргет

 — 

TCP

Скрепинг сервисов ПАК

Узлы кластера VictoriaMetrics

Если сервер VictoriaMetrics развёрнут в отказоустойчивой конфигурации, он использует следующие порты:

Источник Инициатор Служба Порты Протокол Описание

Сервер платформы

ansible

sshd

22

TCP

Развёртывание с помощью Ansible

Прокси подсистемы мониторинга

vmagent_proxy

vmauth

8427

TCP

Пересылка метрик

Сервер мониторинга

grafana, vision_core, vmalert_st, vmalert_vl

vmauth

8427

TCP

Запрос метрик, запись уведомлений

Сервер мониторинга

taskdaemon

plagent

7550

TCP

Выполнение удалённых задач

Другой узел кластера

keepalived

keepalived

 — 

VRRP

Управление VIP

Другой узел кластера

vmauth

vminsert

8480

TCP

Запись метрик

Другой узел кластера

vmauth

vmselect

8481

TCP

Чтение метрик

Другой узел кластера

vminsert

vmstorage

8400

TCP

Запись метрик в хранилище

Другой узел кластера

vmselect

vmstorage

8401

TCP

Чтение метрик из хранилища

Узлы кластера VictoriaLogs

Если сервер VictoriaLogs развёрнут в отказоустойчивой конфигурации, он использует следующие порты:

Источник Инициатор Служба Порты Протокол Описание

Сервер платформы

ansible

sshd

22

TCP

Развёртывание с помощью Ansible

Прокси подсистемы мониторинга

vlagent_proxy

vlauth

9427

TCP

Пересылка логов

Сервер мониторинга

grafana, vision_core, vmalert_vl

vlauth

9427

TCP

Запрос логов

Сервер мониторинга

taskdaemon

plagent

7550

TCP

Выполнение удалённых задач

Другой узел кластера

keepalived

keepalived

 — 

VRRP

Управление VIP

Другой узел кластера

vlauth

vlinsert

9481

TCP

Запись логов

Другой узел кластера

vlauth

vlselect

9471

TCP

Чтение логов

Другой узел кластера

vlinsert, vlselect

vlstorage

9491

TCP

Запись логов в хранилище и чтение логов из хранилища

Узлы кластера PostgreSQL

Если сервер PostgreSQL развёрнут в отказоустойчивой конфигурации, он использует следующие порты:

Источник Инициатор Служба Порты Протокол Описание

Сервер платформы

ansible

sshd

22

TCP

Развёртывание с помощью Ansible

Сервер платформы

auth-service, authz-service

postgres

5432

TCP

Служебные БД модуля безопасности: политики OPA, сессии, кеш пользователей и ролей из IAM

Геном.БР

Бэкенд Геном.БР

postgres

5432

TCP

Хранение данных Геном.БР

Сервер мониторинга

alertcollector, grafana, taskdaemon, vision_core

postgres

5432

TCP

Доступ к служебным данным: запись уведомлений, служебная БД Grafana, чтение задач

Сервер мониторинга

taskdaemon

plagent

7550

TCP

Выполнение удалённых задач

Другой узел кластера

etcd, patroni, vip-manager

etcd

2379

TCP

Клиентский API etcd

Другой узел кластера

etcd

etcd

2380

TCP

Peer API etcd

Другой узел кластера

postgres

postgres

5432

TCP

Репликация

Другой узел кластера

patroni

patroni

8008

TCP

API Patroni

Внешний AlertManager

Источник Инициатор Служба Порты Протокол Описание

Сервер мониторинга

alertmanager

alertmanager

9093

TCP

Отправка уведомлений во внешний AlertManager (настройка Внешняя интеграция)

Коммутатор ПАК

Источник Инициатор Служба Порты Протокол Описание

Прокси подсистемы мониторинга

Экспортеры

SNMP

161

TCP, UDP

Мониторинг коммутационных узлов

Сервер платформы

cn-eso

SNMP

161

TCP, UDP

SNMP-walk коммутатора

СХД ПАК

Источник Инициатор Служба Порты Протокол Описание

Прокси подсистемы мониторинга

Экспортеры

SNMP

161

TCP, UDP

Мониторинг СХД

Сервер платформы

cn-diskshelf-oob

SNMP

161

TCP, UDP

SNMP-walk СХД

Сервер платформы

tunnel-service

Веб-интерфейс СХД

443

TCP

SSH-туннель к веб-интерфейсу управления СХД

Все узлы Геном

Источник Инициатор Служба Порты Протокол Описание

Сервер платформы

ansible

sshd

22

TCP

Развёртывание plagent

Сервер мониторинга

taskdaemon

plagent

7550

TCP

Настройка агентов