Hệ điều hành: Ubuntu 18.04.6
Loại tường lửa: IPtables. UFW bị vô hiệu hóa.
Tôi có cụm Kubernetes với 3 nút cung cấp dịch vụ bảng điều khiển và etcd, có tên là cp01, cp02 và cp03.
tôi thấy rằng v.v.
lưu lượng truy cập từ mỗi nút Controlplane/etcd hoạt động tốt. Ứng dụng etcd dường như đang hoạt động, mặc dù tôi nhận thấy rằng tôi không thể thực hiện một số thao tác như vvdctl bầu
một nhà lãnh đạo mới.
Tôi nhận thấy rằng đôi khi lưu lượng quay lại bị chặn. Đây là một thông báo nhật ký ví dụ hiển thị khối:
Ngày 23 tháng 5 09:34:55 kernel cp02: [1245818.175864] DROP-INPUT: IN=eth2 OUT= MAC=00:50:AA:BB:CC:DD:00:50:AA:BB:CC:11:08: 00 SRC=192.168.101.188 DST=192.168.101.189 LEN=40 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=TCP SPT=2380 DPT=36532 WINDOW=0 RES=0x00 RST URGP=0
Tôi không hiểu tại sao những gói tin này bị loại bỏ. IPtables có quy tắc chấp nhận tất cả LIÊN QUAN, THÀNH LẬP
giao thông đường bộ. Đôi khi, có vẻ như điều đó không xảy ra và các gói đang thực sự bị loại bỏ.
Đây là phần có liên quan của IPtables. Lưu ý những điều dưới đây:
- Các dòng 1-3 được chèn bởi Kubernetes.
- Các dòng 4-7 là các quy tắc tiêu chuẩn (tôi tin là như vậy.)
- Dòng 22 & 23 sẽ đăng nhập sau đó loại bỏ tất cả các gói không khớp với quy tắc hiện có
- Dòng 7 chấp nhận tất cả lưu lượng LIÊN QUAN, ĐÃ THÀNH LẬP-- nghĩa là, nếu lưu lượng đi qua máy chủ này, nó có thể quay lại máy chủ này vì nó được đánh dấu là lưu lượng có liên quan hoặc đã thiết lập. Tuy nhiên, thông báo nhật ký ở trên cho thấy điều này không xảy ra.
cp03:~ # iptables -t filter -L INPUT
Chuỗi INPUT (chính sách CHẤP NHẬN 0 gói, 0 byte)
num pkts byte target prot opt in out đích nguồn
1 2763 407K cali-INPUT all
2 2763 407K KUBE-TƯỜNG LỬA tất cả
3 32 6559 KUBE-EXTERNAL-SERVICES tất cả
4 1 84 CHẤP NHẬN icmp
5 773 112K CHẤP NHẬN tất cả
6 0 0 TỪ CHỐI tất cả
7 1958 288K CHẤP NHẬN tất cả
8 0 0 CHẤP NHẬN tcp
9 0 0 CHẤP NHẬN udp
10 0 0 CHẤP NHẬN udp
11 0 0 CHẤP NHẬN udp
12 0 0 CHẤP NHẬN tcp
13 0 0 CHẤP NHẬN tcp
14 0 0 CHẤP NHẬN tcp
15 4 220 CHẤP NHẬN tcp
16 4 220 CHẤP NHẬN tcp
17 0 0 CHẤP NHẬN tcp
18 0 0 CHẤP NHẬN tcp
19 0 0 CHẤP NHẬN tcp
20 0 0 CHẤP NHẬN tcp
21 1 40 ĐĂNG NHẬP tất cả
22 1 40 DROP all