KamoCRM

Nur die Plattform erreicht die Admin-Ports der Datenbank und NATS

FixKlusterServices
Verschifft
23. September 2026 um 13:16 UTC
Autor
Kamo
Ausschuss
61305e4

YugabyteDB und NATS laufen auf dem Host-Netzwerk von k1m1, so dass jedes Pod in jedem Namensraum jeden öffnen könnte Port hören sie auf. Die Client-Ports authentifizieren (YSQL :5433 Passwort + TLS, NATS :4222 kamo_svc seit 216f6bb) und bleiben Sie geöffnet. Der Rest nicht: yb-master RPC :7100 und yb-tserver RPC :9110 nehmen TLS ohne Client-Zertifikat - yb-admin/yb-client erhalten die gesamte Datenbank ohne Passwort . YCQL :9042 hat keine Authentifizierung und die Web-Ports (:7000, :9010, :12000, :13000, NATS :8222) veröffentlichen Flags, Metadaten und den Text von SQL. Eine Hülse in Mail/, traefik-system/, kamo-univers/, Cluster-Services/, ratestack/ oder ein gehostter Computer hatten einen direkten Pfad zu allem. **************** ist ein CiliumClusterwideNetworkPolicy, das diese verwehrt Ports in Richtung Knoten Identitäten für jeden Namespace außer Kamo, kube-system, Überwachung (Prometheus cratzt :9010 und :13000) und Desktop (Admin VM des Besitzers). enableDefaultDeny false hält es eine reine Subtraktion. Kanarische verifiziert, dann live von "default" (geblockt) und Alle Pods in den betroffenen Namensräumen blieben bereit und alle 55 NATS-Verbindungen hielten. Vor dieser Übergabe von Hand angewandt. Das LAN ist nicht von irgendwelchen Pod-Richtlinien abgedeckt - diese Ports bindet zu loopback benötigt einen YugabyteDB Neustart und ist für ein Wartungsfenster gelassen.

Alle Änderungen

Wie, was Sie sehen Versand?

Alles kommt in Ihrem Arbeitsbereich für sich. Starten Sie mit dem kostenlosen Plan und lesen Sie diese Seite in einem Monat wieder.

Free Forever startenPreisgestaltung anzeigen