eksctl が作成するセキュリティグループ
code: ssh
⏺ eksctl が作成するセキュリティグループ
eksctl は主に 2つ + EKS自動作成 1つ = 計3つのSGを作ります。
---
1. ControlPlane SG
名前: eksctl-eks-example-cluster/ControlPlaneSecurityGroup
役割: EKS APIサーバーとノード間の通信制御
┌──────────┬────────────┬────────────┬─────────────┬─────────────────────┐
│ 方向 │ プロトコル │ ポート │ 送信元/宛先 │ 用途 │
├──────────┼────────────┼────────────┼─────────────┼─────────────────────┤
│ Inbound │ TCP │ 443 │ Node SG │ ノード→APIサーバー │
├──────────┼────────────┼────────────┼─────────────┼─────────────────────┤
│ Outbound │ TCP │ 1025-65535 │ Node SG │ APIサーバー→kubelet │
├──────────┼────────────┼────────────┼─────────────┼─────────────────────┤
│ Outbound │ TCP │ 443 │ Node SG │ APIサーバー→ノード │
└──────────┴────────────┴────────────┴─────────────┴─────────────────────┘
---
2. Node SG
名前: eksctl-eks-example-nodegroup-workers/SG
役割: ワーカーノードの通信制御
┌──────────┬────────────┬────────────┬────────────────────┬─────────────────────────┐
│ 方向 │ プロトコル │ ポート │ 送信元/宛先 │ 用途 │
├──────────┼────────────┼────────────┼────────────────────┼─────────────────────────┤
│ Inbound │ TCP │ 1025-65535 │ ControlPlane SG │ APIサーバー→kubelet │
├──────────┼────────────┼────────────┼────────────────────┼─────────────────────────┤
│ Inbound │ TCP │ 443 │ ControlPlane SG │ APIサーバー→ノード │
├──────────┼────────────┼────────────┼────────────────────┼─────────────────────────┤
│ Inbound │ All │ All │ Node SG (自分自身) │ ノード間通信(Pod通信) │
├──────────┼────────────┼────────────┼────────────────────┼─────────────────────────┤
│ Outbound │ All │ All │ 0.0.0.0/0 │ 全通信許可 │
└──────────┴────────────┴────────────┴────────────────────┴─────────────────────────┘
---
3. EKS Cluster SG(EKS自動作成)
名前: eks-cluster-sg-eks-example-*
役割: コントロールプレーンとノード両方にアタッチ
┌──────────┬────────────┬────────┬─────────────┬─────────────────┐
│ 方向 │ プロトコル │ ポート │ 送信元/宛先 │ 用途 │
├──────────┼────────────┼────────┼─────────────┼─────────────────┤
│ Inbound │ All │ All │ 自分自身 │ CP↔ノード全通信 │
├──────────┼────────────┼────────┼─────────────┼─────────────────┤
│ Outbound │ All │ All │ 0.0.0.0/0 │ 全通信許可 │
└──────────┴────────────┴────────┴─────────────┴─────────────────┘
---
関係図
インターネット
│
│ HTTPS(443)
▼
EKS API Server (パブリックエンドポイント)
│ アタッチ: ControlPlane SG + EKS Cluster SG
│
├─── TCP 443 ──────────────────────────▶ Worker Node
│ │
◀─── TCP 443 (ノード→API認証) ────────────┤
│ │
├─── TCP 1025-65535 (kubelet呼び出し) ────▶ Worker Node
│ │
│ アタッチ: Node SG + EKS Cluster SG
│
Worker Node ──── All Traffic ────▶ Worker Node
(Pod間通信 / Node SG self-reference)
│
│ All Outbound
▼
インターネット(NAT Gateway経由)
---
まとめ
kubectl/外部
│ 443
▼
EKS Control Plane──────────────────────────────────────────┐
│ ControlPlane SG EKS Cluster SG (両方) │
│ │
├── OUT TCP 443 ──────────────▶ Worker Node │
├── OUT TCP 1025-65535 ────────────▶ Worker Node │
◀── IN TCP 443 ◀──────────── Worker Node │
│ │
Node SG self: All │
OUT: All to 0.0.0.0/0 │
│
EKS Cluster SG self: All ────────┘