- Verschifft
- 23. September 2026 um 13:16 UTC
- Autor
- Kamo
- Ausschuss
- 61305e4
YugabyteDB und NATS laufen auf dem Host-Netzwerk von k1m1, so dass jedes Pod in jedem Namensraum jeden öffnen könnte Port hören sie auf. Die Client-Ports authentifizieren (YSQL :5433 Passwort + TLS, NATS :4222 kamo_svc seit 216f6bb) und bleiben Sie geöffnet. Der Rest nicht: yb-master RPC :7100 und yb-tserver RPC :9110 nehmen TLS ohne Client-Zertifikat - yb-admin/yb-client erhalten die gesamte Datenbank ohne Passwort . YCQL :9042 hat keine Authentifizierung und die Web-Ports (:7000, :9010, :12000, :13000, NATS :8222) veröffentlichen Flags, Metadaten und den Text von SQL. Eine Hülse in Mail/, traefik-system/, kamo-univers/, Cluster-Services/, ratestack/ oder ein gehostter Computer hatten einen direkten Pfad zu allem. **************** ist ein CiliumClusterwideNetworkPolicy, das diese verwehrt Ports in Richtung Knoten Identitäten für jeden Namespace außer Kamo, kube-system, Überwachung (Prometheus cratzt :9010 und :13000) und Desktop (Admin VM des Besitzers). enableDefaultDeny false hält es eine reine Subtraktion. Kanarische verifiziert, dann live von "default" (geblockt) und Alle Pods in den betroffenen Namensräumen blieben bereit und alle 55 NATS-Verbindungen hielten. Vor dieser Übergabe von Hand angewandt. Das LAN ist nicht von irgendwelchen Pod-Richtlinien abgedeckt - diese Ports bindet zu loopback benötigt einen YugabyteDB Neustart und ist für ein Wartungsfenster gelassen.
