- Dikirim
- 3 Agustus 2026 pukul 03.10 UTC
- Penulis
- Kamo
- Commit
- 07a5ca0
Mengembalikan apa yang 8f6c672 dikembalikan, dalam satu-satunya bentuk yang benar-benar bekerja di sini. Percobaan sebelumnya gagal karena kebijakan NetworkPolicy biasa tidak dapat mengekspresikan hal ini Topologi cluster. Tiga dari Layanan SecurityService empat ketergantungan kritis hidup pada node, tidak dalam jaringan pod - bersahabat -0 dan nats-k1m1-0 menjalankan hostNetwork, dan MinIO adalah proses host - sehingga sebuah podSelector tidak pernah dapat cocok mereka. The bukan -jelas bagian, dan alasan mencoba patch pertama juga gagal, adalah bahwa ipBlock untuk node subnet tidak memperbaikinya baik: Cilium mengklasifikasikan node sebagai host reserved / remote-node identitas, dan aturan CIDR sengaja tidak cocok identitas cadangan. Tokoh adalah satu-satunya konstruksi yang mengungkapkan itu. Kedua mode gagal direproduksi terhadap kapsul kenari throwaway sebelum menulis ini, bukan terhadap produksi. Burung kenari membawa aturan yang sama diatur di bawah label yang berbeda, yang adalah bagaimana versi ipBlock tertangkap diam-diam memblokir CockroachDB, NAS dan MiniO sementara mencari sangat wajar. Diverifikasi pada kenari, kemudian dikonfirmasi pada SecurityService tanpa restarts dan tidak ada galat koneksi: ALLOW dns, crdb: 26257, nats: 4222, minio: 9000, reris: 6379, saudara kandung: 80, dunia: 443 Titik BLOCK: 22, node: 443, kube-api: 443, redis-via- node: 6379, 169.254.169.254, loopback: 9000 Empat yang terakhir adalah titik: SSRF dalam resolver sekarang memiliki tempat untuk pergi. The in- kode penjaga tetap kontrol primer - itu adalah lapisan hanya yang memahami DNS rebinding - dan ini adalah pertahanan di balik itu. Kepala membawa prosedur kenari. Siapa pun yang mengubah ini harus kembali menjalankannya agak daripada alasan tentang hal itu; model identitas Cilium tidak berperilaku sederhana Intuisi NetworkPolicy menunjukkan, dan tidak ada lingkungan pementasan.