KamoCRM

Seule la plateforme atteint les ports d'administration de la base de données et de NATS

FixKlusterServices
Expédié
23 septembre 2026 à 13:16 UTC
Auteur
Kamo
Commite
61305e4

YugabyteDB et NATS fonctionnent sur le réseau hôte de k1m1, donc chaque pod dans chaque espace de noms pourrait ouvrir chaque port qu'ils écoutent. Les ports clients s'authentifient (YsQL:5433 mot de passe et TLS, NATS:4222 kamo-svc depuis 216f6bb) et rester ouvert. Les autres ne sont pas: yb-master RPC:7100 et yb-tserver RPC:9110 prendre TLS sans certificat client - yb-admin/yb-client obtenir l'ensemble de la base de données sans mot de passe YCQL:9042 n'a pas d'authentification, et les ports web (:7000,:9010,:12000,:13000, NATS:8222) publier des drapeaux, des métadonnées et le texte de l'exécution de SQL. Une dose par correspondance/, système trafik/, kamo-universe/, cluster-services/, tarifstack/ ou un ordinateur hébergé avaient un chemin direct vers tout cela. est une CiliumClusterwideNetworkPolicy qui refuse ces ports vers l'identité des nœuds pour chaque espace de noms à l'exception du kamo, du système kube, de la surveillance (Prometheus grattire : 9010 et 13000) et un ordinateur de bureau (l'administrateur du propriétaire VM). enableDefaultDeny false garde cette soustraction pure. Varification canarinée, puis vérifiée en direct à partir de «default» (bloqué) et (ouverte); chaque pod dans les espaces de noms concernés reste prêt et les 55 connexions NATS sont maintenues. Appliqué à la main avant cet engagement. Le réseau local n'est couvert par aucune politique portuaire - liant ces ports pour redémarrer YugabyteDB et est laissé pour une fenêtre de maintenance.

Tous les changements

Comme ce que tu vois expédier ?

Tout cela arrive dans votre espace de travail par lui-même. Commencez sur le plan gratuit et relisez cette page dans un mois.

Commencez gratuitement pour toujoursPrix de visualisation