- Spegnimento
- 23 settembre 2026 alle ore 13:16 UTC
- Autore
- Kamo
- Impegno
- 61305e4
YugabyteDB e NATS corrono sulla rete host di k1m1, così ogni capsula in ogni namespace potrebbe aprire ogni che ascoltano. Le porte client autenticano (YSQL:5433 password + TLS, NATS:4222 kamo svc da 216f6bb) e rimanere aperto. Il resto non è: yb-master RPC :7100 e yb-tserver RPC :9110 take TLS senza un certificato client — yb-admin/yb-client ottenere l'intero database senza una password — YCQL :9042 non ha autenticazione e le porte web (:7000, :9010, :12000, :13000, NATS :8222) pubblicare bandiere, metadati e il testo di eseguire SQL. Una capsula per posta/, traefik-system/, kamo-universe/, cluster-services/, ratetack/ o un computer ospitato ha avuto un percorso diretto a tutti. ****************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************************** porte verso le identità dei nodi per ogni namespace tranne kamo, kube-system, monitoraggio (Prometheus demolisce: 9010 e :13000) e desktop (la VM di amministrazione del proprietario). abilitareDefaultDeny falso lo mantiene una pura sottrazione. Verificato il canario, quindi verificato dal vivo da `default` (bloccato) e `kamo` (aperta); ogni baccello nei namespace colpiti rimase pronto e tutte le 55 connessioni NATS tenute. Applicato a mano prima di questo commit. La LAN non è coperta da alcuna politica dei pod — che lega questi porti a loopback ha bisogno di un riavvio YugabyteDB ed è lasciato per una finestra di manutenzione.
