- Se descapó
- 23 de septiembre de 2026 a las 13:16 UTC
- Autor
- Kamo
- Compromit
- 61305e4
YugabyteDB y NATS se ejecutan en la red de hosts de k1m1, para que cada cápsula en cada espacio de nombres podría abrir cada Puerto que escuchan. Los puertos cliente autentican (YSQL :5433 contraseña - TLS, NATS :4222 kamo-svc desde 216f6bb) y permanecer abierto. El resto no: yb-master RPC :7100 y yb-tserver RPC :9110 tomar TLS sin un certificado de cliente - yb-admin/yb-client obtener toda la base de datos sin contraseña YCQL :9042 no tiene autenticación, y los puertos web (:7000, :9010, :12000, :13000, NATS :8222) publicar banderas, metadatos y el texto de la ejecución de SQL. Vaina en correo/, traefik-system/, kamo-universe/, cluster-services/, ratestack/ o una computadora alojada tenía una ruta directa hacia todo. **************** es un CiliumClusterwideNetworkPolicy que los niega puertos hacia las identidades de los nodos para cada espacio de nombres excepto kamo, kube-system, monitoreo (Prometheus raspa :9010 y:13000) y escritorio (el administrador del propietario VM). enableDefaultDeny false Manteniéndolo una sustracción pura. Canaria, verificada en vivo desde el "default" (bloqueado) y Todas las cápsulas de los espacios de nombres afectados permanecieron listas y las 55 conexiones NATS mantenidas. Aplicado a mano antes de esta confirmación. La LAN no está cubierta por ninguna política de vainas. para el loopback necesita un reinicio YugabyteDB y se deja para una ventana de mantenimiento.
