【问题标题】:What open ports are required on firewall to allow for salt-stack remote execution?防火墙需要哪些开放端口才能允许盐栈远程执行?
【发布时间】:2015-08-20 16:41:40
【问题描述】:

关于 saltstack 的文档似乎不清楚 salt-master -> salt-minion 需要哪些端口(显然不需要)。 它建议只需要从 salt-minion -> salt-master 打开端口。 (见:http://docs.saltstack.com/en/latest/topics/tutorials/firewall.html

但是,如果命令是在以 minion 为目标的 salt-master 上远程执行的,那么 master 肯定需要能够将其推送到 minion 中,因此需要打开网络才能实现这一点。

因此我的问题是是否需要双向打开 saltstack 端口(4505 和 4506),或者远程命令是否通过另一个协议触发?

[一些背景知识:我的团队希望设置 salt-stack 来管理一个非常严格的网络中的服务器环境,其中每个单独的网络路由都需要在安全概念中请求。这不受我们公司的控制,我需要明确要求所有必需的路线和每个方向。]

【问题讨论】:

    标签: zeromq firewall network-protocols salt-stack


    【解决方案1】:

    Salt 使用 zeromq pub/sub 接口与 minions 通信。确实,只需要在master的防火墙上打开4505和4506端口即可。

    minions 监听 master 上的一个端口,即“pub”端口,然后在另一个端口上将结果返回给 master。

    主人从来没有真正向仆从“推送”命令。 minions 监听发布在 pub 端口上的命令。这就是为什么你不需要在你的 minions 上打开任何传入端口的原因。

    【讨论】:

    • 只是一个评论。从防火墙级别来看,没有 zeromq pub/sub 接口。只有端口具有传入或传出数据包。如果只有master打开它的端口,从技术上讲,这意味着只有master可以监听传入的连接(通过已建立的连接回复minions)。因此,也没有监听 minions 之类的东西(因为它们的端口在防火墙上关闭,所以它们不可能那样工作)。
    • 这似乎假设默认的传出策略是允许所有流量,但并非所有环境都如此。某些环境将其客户端上的默认传出策略设置为丢弃,因此您必须允许 minions 上的传出流量到 master 上的端口 4505 和 4506。
    猜你喜欢
    • 1970-01-01
    • 2022-08-09
    • 2017-09-15
    • 2022-11-10
    • 1970-01-01
    • 1970-01-01
    • 2012-03-22
    • 1970-01-01
    • 2020-03-30
    相关资源
    最近更新 更多