네트워크 요구사항
이 섹션에서는 SUSE Multi-Linux Manager의 네트워크 및 포트 요구 사항에 대한 자세한 설명을 제공합니다.
|
IP 포워딩은 컨테이너화된 설치에 의해 활성화됩니다. 이는 SUSE Multi-Linux Manager 서버와 프록시가 라우터처럼 동작함을 의미합니다. 이 동작은 podman에 의해 직접 수행됩니다. IP 포워딩이 비활성화되면 Podman 컨테이너는 실행되지 않습니다. 정책에 따라 SUSE Multi-Linux Manager 환경을 네트워크에서 격리시키는 것이 좋습니다. 자세한 내용은 https://www.suse.com/support/kb/doc/?id=000020166.을 참조하십시오. |
1. FQDN(정규화된 도메인 이름)
SUSE Multi-Linux Manager 서버는 정규화된 도메인 이름(FQDN)을 올바르게 해결해야 합니다. 정규화된 도메인 이름(FQDN)을 해결할 수 없는 경우 여러 구성 요소에서 심각한 문제가 발생할 수 있습니다.
호스트 이름 및 DNS 구성에 대한 자세한 내용은 https://documentation.suse.com/sles/15-SP7/html/SLES-all/cha-network.html#sec-network-yast-change-host에서 확인할 수 있습니다.
2. 호스트 이름 및 IP 주소
SUSE Multi-Linux Manager 도메인 이름이 클라이언트에 의해 해결될 수 있도록 하려면 서버와 클라이언트 머신 모두 작동하는 DNS 서버에 연결되어 있어야 합니다. 역방향 조회가 올바르게 구성되었는지 확인해야 합니다.
DNS 서버 설정에 대한 자세한 내용은 https://documentation.suse.com/sles/15-SP7/html/SLES-all/cha-dns.html을 참조하십시오.
3. 라우터 알림 재활성화
SUSE Multi-Linux Manager이(가) mgradm install podman 또는 `mgrpxy install podman`을(를) 사용하여 설치되면, IPv4 및 IPv6 포워딩을 활성화하는 Podman이 설정됩니다.
이는 컨테이너 외부와의 통신에 필요합니다.
그러나 시스템에서 /proc/sys/net/ipv6/conf/eth0/accept_ra`이(가) `1(으)로 설정되어 있었다면, 라우터 광고 사용이 중단됩니다.
그 결과, 라우터 광고를 통해 더 이상 경로를 얻지 못하고 기본 IPv6 경로가 누락됩니다.
IPv6 라우팅이 올바르게 작동하도록 복원하려면 다음 여부에 따라 절차를 따르십시오.
-
서버 및 프록시는 15 SP7을(를) 기반으로 합니다(네트워크 관리자 사용 안 함).
-
서버 및 프록시는 SL Micro 6.1}을(를) 기반으로 합니다(네트워크 관리자 사용).
/etc/sysctl.d`에 파일(예: `99-ipv6-ras.conf)을 생성합니다.다음 파라미터와 값을 파일에 추가:
net.ipv6.conf.eth0.accept_ra = 2재부팅합니다.
|
위키드가 없을 때 네트워크 관리가 작동하지 않습니다. |
`nmcli connection show`로 연결 목록을 확인합니다.
/etc/NetworkManager/system-connections/<name of connection>.nmconnection파일을 생성하거나 수정하여 이 설정을 추가합니다:[ipv6] addr-gen-mode=eui64재부팅합니다.
출력은 다음과 같아야 합니다.
[connection] id=Wired connection 1 type=ethernet interface-name=eth0 [ethernet] [ipv4] dns-priority=20 method=auto [ipv6] addr-gen-mode=eui64 method=auto
4. HTTP 또는 HTTPS OSI 레벨 7 프록시 후방 배포
일부 환경에서는 HTTP 또는 HTTPS 프록시를 통해 인터넷 액세스를 강제합니다. 이것은 스퀴드 서버 또는 유사한 것일 수 있습니다. 이러한 구성에서 SUSE Multi-Linux Manager 서버의 인터넷 액세스를 허용하려면 다음을 구성해야 합니다.
-
운영 체제 인터넷 액세스를 위해 `/etc/sysconfig/proxy`를 필요에 따라 수정합니다:
PROXY_ENABLED="no" HTTP_PROXY="" HTTPS_PROXY="" NO_PROXY="localhost, 127.0.0.1" -
Podman컨테이너 인터넷 액세스를 위해 `/etc/systemd/system/uyuni-server.service.d/custom.conf`를 필요에 따라 수정합니다. 예를 들어, 다음을 설정합니다:[Service] Environment=TZ=Europe/Berlin Environment="PODMAN_EXTRA_ARGS=" Environment="https_proxy=user:password@http://192.168.10.1:3128" -
Java 응용 프로그램 인터넷 액세스를 위해 `/etc/rhn/rhn.conf`를 필요에 따라 수정합니다. 컨테이너 호스트에서 `mgrctl term`를 실행하여 서버 컨테이너 내의 명령줄을 엽니다:
-
필요에 따라 `/etc/rhn/rhn.conf`를 수정합니다. 예를 들어, 다음을 설정합니다:
# Use proxy FQDN, or FQDN:port server.satellite.http_proxy = server.satellite.http_proxy_username = server.satellite.http_proxy_password = # no_proxy is a comma seperated list server.satellite.no_proxy =
-
-
컨테이너 호스트에서 서버를 다시 시작하여 새 구성을 강제 적용합니다.
systemctl restart uyuni-server.service
5. air-gapped 배포
내부 네트워크에 있고 SUSE Customer Center에 접근할 수 없는 경우, Air-gapped Deployment를 사용할 수 있습니다.
생산 환경에서는 SUSE Multi-Linux Manager 서버와 클라이언트가 항상 방화벽을 사용해야 합니다. 필요한 포트의 전체 목록은 필수 네트워크 포트를 참조하십시오.
6. 필수 네트워크 포트
이 섹션에서는 SUSE Multi-Linux Manager 내에서 다양한 통신을 위해 사용되는 전체 포트 목록이 제공됩니다.
이 포트들을 모두 열 필요는 없습니다. 일부 포트는 해당 서비스를 사용하는 경우에만 열어야 합니다.
6.2. 외부 인바운드 서버 포트
무단 액세스로부터 서버를 보호하려면 SUSE Multi-Linux Manager 서버에서 외부 인바운드 포트를 열어 방화벽을 구성해야 합니다.
이러한 포트를 열면 외부 네트워크 트래픽이 SUSE Multi-Linux Manager 서버에 액세스할 수 있습니다.
| 포트 번호 | 프로토콜 | 사용 주체 | 알림 |
|---|---|---|---|
67 |
TCP/UDP |
DHCP |
클라이언트가 서버에서 IP 주소를 요청하는 경우에만 필요합니다. |
69 |
TCP/UDP |
TFTP |
서버가 자동 클라이언트 설치를 위한 PXE 부팅 서버로 사용되는 경우 필요합니다. |
80 |
TCP |
HTTP |
일부 부팅 리포지토리 및 자동 설치를 위해 일시적으로 필요합니다. |
443 |
TCP |
HTTPS |
Web UI, 클라이언트, 서버 및 프록시 ( |
4505 |
TCP |
salt |
클라이언트로부터의 통신 요청을 수락하기 위해 필요합니다. 클라이언트가 연결을 시작하고, Salt 마스터로부터 명령을 받기 위해 열려 있습니다. |
4506 |
TCP |
salt |
클라이언트로부터의 통신 요청을 수락하기 위해 필요합니다. 클라이언트가 연결을 시작하고, Salt 마스터에게 결과를 보고하기 위해 열려 있습니다. |
5432 |
TCP |
PostgreSQL |
보고 데이터베이스에 접근하기 위해 필요합니다. |
5556 |
TCP |
Prometheus |
Taskomatic JMX 메트릭을 수집하기 위해 필요합니다. |
5557 |
TCP |
Prometheus |
Tomcat JMX 메트릭을 수집하기 위해 필요합니다. |
9100 |
TCP |
Prometheus |
Node exporter 메트릭을 수집하기 위해 필요합니다. |
9187 |
TCP |
Prometheus |
PostgreSQL 메트릭을 수집하기 위해 필요합니다. |
9800 |
TCP |
Prometheus |
Taskomatic 메트릭을 수집하기 위해 필요합니다. |
6.3. 외부 아웃바운드 서버 포트
서버가 액세스할 수 있는 대상을 제한하려면 SUSE Multi-Linux Manager 서버에서 외부 아웃바운드 포트를 열어 방화벽을 구성해야 합니다.
이러한 포트를 열면 SUSE Multi-Linux Manager 서버로부터의 네트워크 트래픽이 외부 서비스와 통신할 수 있습니다.
| 포트 번호 | 프로토콜 | 사용 주체 | 알림 |
|---|---|---|---|
80 |
TCP |
HTTP |
SUSE Customer Center에 필요합니다. 포트 80은 Web UI를 제공하는 데 사용되지 않습니다. |
443 |
TCP |
HTTPS |
SUSE Customer Center에 필요합니다. |
6.4. 내부 서버 포트
내부 포트는 SUSE Multi-Linux Manager 서버에서 내부적으로 사용됩니다. 내부 포트는 `localhost`에서만 접근할 수 있습니다.
대부분의 경우에는 이러한 포트를 조정할 필요가 없습니다.
| 포트 번호 | 알림 |
|---|---|
2828 |
Tomcat 및 Taskomatic에서 RHN 응용 프로그램에서 사용되는 위성 검색 API입니다. |
2829 |
Tomcat에서 RHN 응용 프로그램에서 사용되는 Taskomatic API입니다. |
8005 |
Tomcat 종료 포트입니다. |
8009 |
Tomcat에서 Apache HTTPD(AJP)로의 연결입니다. |
8080 |
Tomcat에서 Apache HTTPD(HTTP)로의 연결입니다. |
9080 |
Tomcat 및 Taskomatic에서 RHN 응용 프로그램에서 사용되는 Salt-API입니다. |
32000 |
Taskomatic 및 위성 검색을 실행하는 Java 가상 머신(JVM)과의 TCP 연결을 위한 포트입니다. |
포트 32768 이상은 임시 포트로 사용됩니다. 이들은 대부분 TCP 연결을 수신하는 데 사용됩니다. TCP 연결 요청이 수신되면, 발신자는 목적지 포트와 일치하는 이러한 임시 포트 번호 중 하나를 선택합니다.
다음 명령을 사용하여 임시 포트인 포트를 찾을 수 있습니다.
cat /proc/sys/net/ipv4/ip_local_port_range
6.5. 외부 인바운드 프록시 포트
무단 액세스로부터 프록시를 보호하려면 SUSE Multi-Linux Manager 프록시에서 외부 인바운드 포트를 열어 방화벽을 구성해야 합니다.
이러한 포트를 열면 외부 네트워크 트래픽이 SUSE Multi-Linux Manager 프록시에 액세스할 수 있습니다.
| 포트 번호 | 프로토콜 | 사용 주체 | 알림 |
|---|---|---|---|
22 |
사용자가 Salt SSH로 프록시 호스트를 관리하려는 경우에만 필요합니다. |
||
67 |
TCP/UDP |
DHCP |
클라이언트가 서버에서 IP 주소를 요청하는 경우에만 필요합니다. |
69 |
TCP/UDP |
TFTP |
서버가 자동 클라이언트 설치를 위한 PXE 부팅 서버로 사용되는 경우 필요합니다. |
443 |
TCP |
HTTPS |
Web UI, 클라이언트, 서버 및 프록시 ( |
4505 |
TCP |
salt |
클라이언트로부터의 통신 요청을 수락하기 위해 필요합니다. 클라이언트가 연결을 시작하고, Salt 마스터로부터 명령을 받기 위해 열려 있습니다. |
4506 |
TCP |
salt |
클라이언트로부터의 통신 요청을 수락하기 위해 필요합니다. 클라이언트가 연결을 시작하고, Salt 마스터에게 결과를 보고하기 위해 열려 있습니다. |
8022 |
ssh-push 및 ssh-push-tunnel 연락 방법에 필요합니다. 프록시에 연결된 클라이언트는 서버에 체크인하고 클라이언트로 이동합니다. |
6.6. 외부 아웃바운드 프록시 포트
프록시가 액세스할 수 있는 대상을 제한하려면 SUSE Multi-Linux Manager 프록시에서 외부 아웃바운드 포트를 열어 방화벽을 구성해야 합니다.
이러한 포트를 열면 SUSE Multi-Linux Manager 프록시로부터의 네트워크 트래픽이 외부 서비스와 통신할 수 있습니다.
| 포트 번호 | 프로토콜 | 사용 주체 | 알림 |
|---|---|---|---|
80 |
서버에 도달하는 데 사용됩니다. |
||
443 |
TCP |
HTTPS |
SUSE Customer Center에 필요합니다. |
4505 |
TCP |
Salt |
Salt 마스터에 직접 또는 프록시를 통해 연결하는 데 필요합니다. |
4506 |
TCP |
Salt |
Salt 마스터에 직접 또는 프록시를 통해 연결하는 데 필요합니다. |
6.7. 외부 클라이언트 포트
SUSE Multi-Linux Manager 서버와 클라이언트 사이에서 방화벽을 구성하려면 외부 클라이언트 포트가 열려 있어야 합니다.
대부분의 경우에는 이러한 포트를 조정할 필요가 없습니다.
| 포트 번호 | 방향 | 프로토콜 | 알림 |
|---|---|---|---|
22 |
인바운드 |
SSH |
ssh-push 및 ssh-push-tunnel 연결 방법에 필요합니다. |
80 |
아웃바운드 |
서버 또는 프록시에 도달하는 데 사용됩니다. |
|
443 |
아웃바운드 |
서버 또는 프록시에 도달하는 데 사용됩니다. |
|
4505 |
아웃바운드 |
TCP |
Salt 마스터에 직접 또는 프록시를 통해 연결하는 데 필요합니다. |
4506 |
아웃바운드 |
TCP |
Salt 마스터에 직접 또는 프록시를 통해 연결하는 데 필요합니다. |
9090 |
아웃바운드 |
TCP |
Prometheus 사용자 인터페이스에 필요합니다. |
9093 |
아웃바운드 |
TCP |
Prometheus 경고 관리자에 필요합니다. |
9100 |
아웃바운드 |
TCP |
Prometheus 노드 익스포터에 필요합니다. |
9117 |
아웃바운드 |
TCP |
Prometheus Apache 익스포터에 필요합니다. |
9187 |
아웃바운드 |
TCP |
Prometheus PostgreSQL에 필요합니다. |
6.8. 필수 URL
클라이언트를 등록하고 업데이트를 수행하기 위해 SUSE Multi-Linux Manager이(가) 액세스할 수 있어야 하는 URL이 있습니다. 대부분의 경우 이러한 URL에 대한 액세스를 허용하는 것으로 충분합니다:
-
scc.suse.com -
updates.suse.com -
installer-updates.suse.com -
registry.suse.com -
registry-storage.suse.com -
opensuse.org
또한 SUSE 제품이 아닌 제품의 경우 다음 URL에 액세스해야 할 수도 있습니다.
-
download.nvidia.com -
public.dhe.ibm.com -
nu.novell.com
지정된 URL 및 관련 IP 주소를 허용 목록에 추가하는 자세한 내용은 이 문서에서 확인할 수 있습니다: 방화벽 뒤에서 및/또는 프록시를 통해 SUSE Customer Center 및 SUSE 레지스트리에 액세스.
비-SUSE 클라이언트를 사용하는 경우 해당 운영 체제를 위한 특정 패키지를 제공하는 다른 서버에 대한 액세스를 허용해야 할 수도 있습니다. 예를 들어, Ubuntu 클라이언트가 있는 경우 Ubuntu 서버에 액세스할 수 있어야 합니다.
비-SUSE 클라이언트의 방화벽 액세스 문제 해결에 대한 자세한 내용은 방화벽 문제 해결를 참조하십시오.