KamoCRM

Tylko platforma dociera do portów administratorów bazy danych i NATS

FixKlusterServices
Szycy
23 września 2026 13:16 UTC
Autor
Kamo
Pochęt się
61305e4

YugabyteDB i NATS działają w sieci gospodarzy k1m1, więc każda kapsuła w każdej przestrzeni nazw może otworzyć każdą Port, na którym oni słuchają. Uwierzytelnianie portów klienckich (YSQL:5433 hasło + TLS, NATS :4222 kamo_svc Od 216f6bb) i pozostań otwarty. Reszta nie: yb-master RPC:7100 i yb-tserver RPC :9110 take TLS bez certyfikatu klienta — yb-admin/yb-client zdobywa całą bazę danych bez hasła — YCQL: 9042 nie posiada uwierzytelniania, a porty sieciowe (:7000, :9010, :12000, :13000, NATS:8222) Opublikuj flagi, metadane i tekst uruchomienia SQL. Kapsuła w poczcie/, traefik-system/, kamo-universe/, usługi klastrowe/, ratestack/ lub hostowany komputer miał bezpośrednią ścieżkę do tego wszystkiego. Jest CiliumClusterwideNetworkPolicy, która zaprzecza tym. Porty w kierunku tożsamości węzłów dla każdej przestrzeni nazw z wyjątkiem kamo, kube-system, monitoringu (Skrowki Prometeus: 9010 i :13000) i pulpit (administracja VM właściciela). Utrzymuje to czyste odejmowanie. Sprawdzone w kanarach, a następnie zweryfikowane na żywo z "default" (zablokowane) i "kamo" (otwarte); każda kapsuła w dotkniętych przestrzeniach nazw była gotowa i wszystkie 55 połączeń NATS posiadanych. Stosowany ręcznie przed tym commitem. LAN nie jest objęta żadną polityką kapsułową – wiążąc te porty Do loopback wymaga restartu YugabyteDB i jest pozostawiony do okna konserwacji.

Wszystkie zmiany

Jak to, co widzisz żeglugę?

Wszystko to pojawia się w twoim miejscu pracy na własną rękę. Zacznij od bezpłatnego planu i przeczytaj tę stronę ponownie w miesiącu.

Start Free ForeverZobacz ceny