- Shipped
- 3 agosto 2026 alle ore 02:47 UTC
- Author
- Kamo
- Commit
- 8f6c672
Reverte la politica aggiunta in 06db7db e patched in 24f76ae. Ci sono voluti Servizio di sicurezza giù per circa sei minuti in produzione (pod 0/1, Hikari connessioni morenti, una ripresa di vita) ed è stato rimosso per ripristinare il servizio. L'errore stava assumendo che le dipendenze in-cluster si risolvano ai pod. La maggior parte di loro fanno non qui: scarafaggio-pubblico, nats e minio-pubblico sono tutti Servizi con manuale Punti finali che indicano l'indirizzo del nodo 192.168.4.22, e solo redis è in realtà Schifoso. Una regola namespaceSelector non può corrispondere a un indirizzo nodo, e ogni nodo indirizzo siede all'interno delle gamme private la regola internet eccetto — quindi quei tre non aveva alcuna regola corrispondente e Cilium fallì loro chiuso. La patch in 24f76ae catturato MinIO e ha mancato gli altri due, che è esattamente come si è rotto. Una versione corretta è scrivibile (consentire la sottorete del nodo 26257/4222/9000 più il pod CIDR), ma spedire un secondo tentativo a qualcosa che ha appena causato un outage, con nessun ambiente di messa in scena per dimostrarlo contro, è un cattivo commercio per quello che questo compra. È stata solo una difesa approfondita: il vero controllo contro un URL fornito dal mittente è PublicHostGuard plus the DNS-pinning fetcher in SecurityService, che è l'unico strato che comprende la rilegatura DNS, è un'unità testato contro # E' un bypass, e non ha effetto. # da questo ritornello. Vale la pena fare correttamente più tardi, insieme a convertire quei nodi-backed Services — la topologia è ciò che rende pericolosa la politica di rete Ecco, e questa è la cosa da risolvere prima.