Правила межсетевого экрана
Для работы Геном на межсетевых экранах должны быть открыты порты, перечисленные в таблицах на этой странице.
В таблицах используются следующие обозначения:
-
сервер платформы — узлы, на которых развёрнута Платформа;
-
Геном.БР — узел, на котором развёрнут Геном.БР;
-
сервер мониторинга — узлы, на которых развёрнуты серверные компоненты подсистемы мониторинга;
-
другой узел кластера — соседний узел того же кластера.
Входящие соединения
Входящие соединения инициирует внешний субъект, например пользователь, администратор или SSH-клиент.
| Источник | Назначение | Служба | Порты | Протокол | Описание |
|---|---|---|---|---|---|
SSH-клиент |
Сервер платформы |
|
22, 2222 |
TCP |
Доступ по SSH |
Инженер развёртывания |
Сервер платформы |
|
22 |
TCP |
Доступ для развёртывания служебных узлов Геном |
Пользователь Геном |
Сервер платформы |
|
15000-15500 |
TCP |
SSH-туннели к WebUI BMC и веб-интерфейсу управления СХД |
Пользователь Геном |
Сервер платформы |
|
80, 443 |
TCP |
Веб-интерфейс Геном |
Пользователь подсистемы мониторинга |
Сервер мониторинга |
|
443 |
TCP |
Веб-интерфейс подсистемы мониторинга |
Исходящие соединения
Исходящие соединения инициирует Геном к внешним системам: провайдеру IAM, почтовому шлюзу, HTTP-шлюзу.
| Источник | Инициатор | Назначение | Порты | Протокол | Описание |
|---|---|---|---|---|---|
Сервер платформы |
|
Провайдер IAM |
8443 |
TCP |
Аутентификация и авторизация пользователей через провайдера IAM |
Сервер мониторинга |
|
HTTP-шлюз |
80, 443 |
TCP |
Отправка уведомлений через webhook |
Сервер мониторинга |
|
Провайдер IAM |
8443 |
TCP |
Интеграция с IAM и синхронизация ролей. Порт может отличаться |
Сервер мониторинга |
|
Почтовый шлюз |
587 |
TCP |
Отправка уведомлений по электронной почте. Порт может отличаться |
Внутренние соединения
Внутренние соединения — соединения между узлами внутри контура ПАК, включая соединения между узлами одного кластера. Правила сгруппированы по узлу назначения. Если правила для одноузловой и отказоустойчивой конфигураций различаются, они приведены в отдельных таблицах.
Сервер платформы
| Источник | Инициатор | Служба | Порты | Протокол | Описание |
|---|---|---|---|---|---|
Геном.БР |
Бэкенд Геном.БР |
|
5432 |
TCP |
Хранение данных Геном.БР |
Сервер мониторинга |
|
|
5432 |
TCP |
Доступ к служебным данным: запись уведомлений, служебная БД Grafana, чтение задач |
Сервер мониторинга |
|
|
7550 |
TCP |
Выполнение удалённых задач |
Сервер или ВМ ПАК |
|
|
4223 |
TCP |
Данные агентов подсистемы топологии |
| Источник | Инициатор | Служба | Порты | Протокол | Описание |
|---|---|---|---|---|---|
Сервер мониторинга |
|
|
7550 |
TCP |
Выполнение удалённых задач |
Сервер или ВМ ПАК |
|
|
4223 |
TCP |
Данные агентов подсистемы топологии |
Другой узел кластера |
|
|
— |
VRRP |
Управление VIP |
Другой узел кластера |
|
|
2377 |
TCP |
Оверлейная сеть Docker Swarm |
Другой узел кластера |
|
|
4789 |
UDP |
Оверлейная сеть Docker Swarm |
Другой узел кластера |
|
|
7946 |
TCP, UDP |
Оверлейная сеть Docker Swarm |
Геном.БР
| Источник | Инициатор | Служба | Порты | Протокол | Описание |
|---|---|---|---|---|---|
Сервер платформы |
|
|
22 |
TCP |
Развёртывание с помощью Ansible |
Сервер платформы |
|
Бэкенд Геном.БР |
48800 |
TCP |
Интеграция API Gateway с Геном.БР (маршрут |
Сервер мониторинга |
|
|
7550 |
TCP |
Выполнение удалённых задач |
Сервер мониторинга
| Источник | Инициатор | Служба | Порты | Протокол | Описание |
|---|---|---|---|---|---|
Сервер платформы |
|
|
22 |
TCP |
Развёртывание с помощью Ansible |
Сервер платформы |
|
|
443 |
TCP |
Интеграция API Gateway с подсистемой мониторинга (маршрут |
Сервер платформы |
|
|
443 |
TCP |
Получение объектной модели ПАК |
| Источник | Инициатор | Служба | Порты | Протокол | Описание |
|---|---|---|---|---|---|
Сервер платформы |
|
|
22 |
TCP |
Развёртывание с помощью Ansible |
Сервер платформы |
|
|
443 |
TCP |
Интеграция API Gateway с подсистемой мониторинга (маршрут |
Сервер платформы |
|
|
443 |
TCP |
Получение объектной модели ПАК |
Другой узел кластера |
|
|
17093 |
TCP |
Синхронизация кластера AlertManager (gossip) |
Другой узел кластера |
|
|
2379 |
TCP |
Клиентский API etcd |
Другой узел кластера |
|
|
2380 |
TCP |
Peer API etcd |
Прокси подсистемы мониторинга
| Источник | Инициатор | Служба | Порты | Протокол | Описание |
|---|---|---|---|---|---|
Сервер платформы |
|
|
22 |
TCP |
Развёртывание с помощью Ansible |
Сервер мониторинга |
|
|
7550 |
TCP |
Выполнение удалённых задач |
Сервер или ВМ ПАК |
|
|
29511 |
TCP |
Пересылка логов |
Сервер или ВМ ПАК |
|
|
8430 |
TCP |
Пересылка метрик |
Серверы и ВМ ПАК
| Источник | Инициатор | Служба | Порты | Протокол | Описание |
|---|---|---|---|---|---|
Геном.БР |
Бэкенд Геном.БР |
|
22 |
TCP |
Развёртывание программного обеспечения узла |
Геном.БР |
Бэкенд Геном.БР |
BMC |
443 |
TCP |
Развёртывание программного обеспечения узла |
Прокси подсистемы мониторинга |
Экспортеры |
BMC |
623 |
TCP, UDP |
Мониторинг BMC |
Сервер платформы |
|
|
22 |
TCP |
Развёртывание plagent |
Сервер платформы |
|
|
2222 |
TCP |
Подключение к узлу по SSH через службу |
Сервер платформы |
|
BMC |
443 |
TCP |
SSH-туннель к WebUI BMC |
Сервер платформы |
|
|
7550 |
TCP |
Создание учётных записей ОС для подключения по SSH |
Сервер мониторинга |
|
|
7550 |
TCP |
Выполнение удалённых задач |
Таргеты скрепинга
Порты экспортеров и сервисов ПАК, с которых компонент vmagent_agent собирает метрики, приведены на странице Сервисы.
| Источник | Инициатор | Служба | Порты | Протокол | Описание |
|---|---|---|---|---|---|
Прокси подсистемы мониторинга |
|
Таргет |
— |
TCP |
Скрепинг сервисов ПАК |
Сервер или ВМ ПАК |
|
Таргет |
— |
TCP |
Скрепинг сервисов ПАК |
Узлы кластера VictoriaMetrics
Если сервер VictoriaMetrics развёрнут в отказоустойчивой конфигурации, он использует следующие порты:
| Источник | Инициатор | Служба | Порты | Протокол | Описание |
|---|---|---|---|---|---|
Сервер платформы |
|
|
22 |
TCP |
Развёртывание с помощью Ansible |
Прокси подсистемы мониторинга |
|
|
8427 |
TCP |
Пересылка метрик |
Сервер мониторинга |
|
|
8427 |
TCP |
Запрос метрик, запись уведомлений |
Сервер мониторинга |
|
|
7550 |
TCP |
Выполнение удалённых задач |
Другой узел кластера |
|
|
— |
VRRP |
Управление VIP |
Другой узел кластера |
|
|
8480 |
TCP |
Запись метрик |
Другой узел кластера |
|
|
8481 |
TCP |
Чтение метрик |
Другой узел кластера |
|
|
8400 |
TCP |
Запись метрик в хранилище |
Другой узел кластера |
|
|
8401 |
TCP |
Чтение метрик из хранилища |
Узлы кластера VictoriaLogs
Если сервер VictoriaLogs развёрнут в отказоустойчивой конфигурации, он использует следующие порты:
| Источник | Инициатор | Служба | Порты | Протокол | Описание |
|---|---|---|---|---|---|
Сервер платформы |
|
|
22 |
TCP |
Развёртывание с помощью Ansible |
Прокси подсистемы мониторинга |
|
|
9427 |
TCP |
Пересылка логов |
Сервер мониторинга |
|
|
9427 |
TCP |
Запрос логов |
Сервер мониторинга |
|
|
7550 |
TCP |
Выполнение удалённых задач |
Другой узел кластера |
|
|
— |
VRRP |
Управление VIP |
Другой узел кластера |
|
|
9481 |
TCP |
Запись логов |
Другой узел кластера |
|
|
9471 |
TCP |
Чтение логов |
Другой узел кластера |
|
|
9491 |
TCP |
Запись логов в хранилище и чтение логов из хранилища |
Узлы кластера PostgreSQL
Если сервер PostgreSQL развёрнут в отказоустойчивой конфигурации, он использует следующие порты:
| Источник | Инициатор | Служба | Порты | Протокол | Описание |
|---|---|---|---|---|---|
Сервер платформы |
|
|
22 |
TCP |
Развёртывание с помощью Ansible |
Сервер платформы |
|
|
5432 |
TCP |
Служебные БД модуля безопасности: политики OPA, сессии, кеш пользователей и ролей из IAM |
Геном.БР |
Бэкенд Геном.БР |
|
5432 |
TCP |
Хранение данных Геном.БР |
Сервер мониторинга |
|
|
5432 |
TCP |
Доступ к служебным данным: запись уведомлений, служебная БД Grafana, чтение задач |
Сервер мониторинга |
|
|
7550 |
TCP |
Выполнение удалённых задач |
Другой узел кластера |
|
|
2379 |
TCP |
Клиентский API etcd |
Другой узел кластера |
|
|
2380 |
TCP |
Peer API etcd |
Другой узел кластера |
|
|
5432 |
TCP |
Репликация |
Другой узел кластера |
|
|
8008 |
TCP |
API Patroni |
Внешний AlertManager
| Источник | Инициатор | Служба | Порты | Протокол | Описание |
|---|---|---|---|---|---|
Сервер мониторинга |
|
|
9093 |
TCP |
Отправка уведомлений во внешний AlertManager (настройка Внешняя интеграция) |
Коммутатор ПАК
| Источник | Инициатор | Служба | Порты | Протокол | Описание |
|---|---|---|---|---|---|
Прокси подсистемы мониторинга |
Экспортеры |
SNMP |
161 |
TCP, UDP |
Мониторинг коммутационных узлов |
Сервер платформы |
|
SNMP |
161 |
TCP, UDP |
SNMP-walk коммутатора |