【发布时间】:2020-05-22 00:18:30
【问题描述】:
我一直在尝试找到适用于 kubernetes kubeadm 集群的正确防火墙规则。用法兰绒作为 CNI。
我打开了这些端口: 6443/tcp、2379/tcp、2380/tcp、8285/udp、8472/udp、10250/tcp、10251/tcp、10252/tcp、10255/tcp、30000-32767/tcp。
但我总是得到一个无法访问其他服务的服务,或者我自己无法访问仪表板,除非我禁用防火墙。我总是从一个新的集群开始。
kubernetes 版本 1.15.4。
是否有任何来源列出了适用于 kubeadm 创建的集群的合适规则,其中 flannel 在容器内运行?
【问题讨论】:
-
我还有一个规则,接受以“10.233.0.0/17”作为源连接到这些端口“1-65535/tcp”
-
根据kubernetes.io/docs/setup/production-environment/tools/kubeadm/…,您正在选择正确的规则。这个集群是新的还是生产中的?如果是新的,您是否尝试过重新安装?如果在生产中,您能否发布有关您的环境的更多信息?
-
@willrof 这是一个用于 DEV 测试的集群,已经部署了服务。它有 RHEL7 作为操作系统,我确实为测试创建了其他集群,它们显示了同样的问题。如果您需要其他信息,请务必告知。
-
为什么要手动添加规则?您正在 vxlan 模式下运行 flannel。 Flannel 应该更新每个节点上的 arp 和 fdb 条目。全局路由规则是在集群初始化期间添加的。可以分享节点路由和 flannel pod 日志吗?
标签: kubernetes firewall kubeadm flannel