- Dikirim
- 23 September 2026 pukul 13.16 UTC
- Penulis
- Kamo
- Commit
- 61305e4
Yugabita DB dan NAS menjalankan jaringan host K1m1, sehingga setiap pod dalam setiap namespace dapat membuka setiap Port mereka mendengarkan. Port klien otentikasi (YSQL: 5433 kata sandi + TLS, NATS: 4222 kamo _ svc sejak 216f6bb) dan tetap terbuka. Sisanya tidak: yb-master RPC: 7100 dan yb-tserver RPC: 9110 take TLS tanpa sertifikat klien - yb-admin / yb-klien mendapatkan seluruh basis data tanpa password - YCQL: 9042 tidak memiliki otentikasi, dan port web (: 7000,: 9010,: 12000,: 13.000, NAS: 8222) mempublikasikan tanda, metadata dan teks dari menjalankan SQL. Sebuah pod dalam surat /, sistem traefik /, kamo- alam semesta /, layanan cluster- /, ratestack / atau komputer hosted memiliki jalan langsung untuk semua itu. * * * * * * * * * * * * * adalah CiliumClusterwideNetworkPolicy yang menyangkal mereka port terhadap identitas node untuk setiap namespace kecuali kao, kube- sistem, pemantauan (Prometheus goresan: 9010 dan: 13.000) dan desktop (pemilik admin VM). enableDefaultDeny salah membuatnya menjadi pengurangan murni. Canary- diverifikasi, kemudian diverifikasi langsung dari 'baku' (diblokir) dan 'Kamo' (terbuka); setiap pod dalam namespace yang terpengaruh tetap siap dan semua koneksi 55 NATS diselenggarakan. Diapan dengan tangan sebelum melakukan ini. LAN tidak ditutupi oleh kebijakan pod - mengikat port ini untuk loopback membutuhkan start ulang Yugabita DB dan kiri untuk jendela pemeliharaan.
