- Expédié
- 23 septembre 2026 à 13:16 UTC
- Auteur
- Kamo
- Commite
- 61305e4
YugabyteDB et NATS fonctionnent sur le réseau hôte de k1m1, donc chaque pod dans chaque espace de noms pourrait ouvrir chaque port qu'ils écoutent. Les ports clients s'authentifient (YsQL:5433 mot de passe et TLS, NATS:4222 kamo-svc depuis 216f6bb) et rester ouvert. Les autres ne sont pas: yb-master RPC:7100 et yb-tserver RPC:9110 prendre TLS sans certificat client - yb-admin/yb-client obtenir l'ensemble de la base de données sans mot de passe YCQL:9042 n'a pas d'authentification, et les ports web (:7000,:9010,:12000,:13000, NATS:8222) publier des drapeaux, des métadonnées et le texte de l'exécution de SQL. Une dose par correspondance/, système trafik/, kamo-universe/, cluster-services/, tarifstack/ ou un ordinateur hébergé avaient un chemin direct vers tout cela. est une CiliumClusterwideNetworkPolicy qui refuse ces ports vers l'identité des nœuds pour chaque espace de noms à l'exception du kamo, du système kube, de la surveillance (Prometheus grattire : 9010 et 13000) et un ordinateur de bureau (l'administrateur du propriétaire VM). enableDefaultDeny false garde cette soustraction pure. Varification canarinée, puis vérifiée en direct à partir de «default» (bloqué) et (ouverte); chaque pod dans les espaces de noms concernés reste prêt et les 55 connexions NATS sont maintenues. Appliqué à la main avant cet engagement. Le réseau local n'est couvert par aucune politique portuaire - liant ces ports pour redémarrer YugabyteDB et est laissé pour une fenêtre de maintenance.
