- Navios
- 3 de agosto de 2026 às 03:10 UTC
- Autor
- Kamo
- Enviar
- 07a5ca0
Restabelece o que 8f6c672 reverteu, na única forma que realmente funciona aqui. A tentativa anterior falhou porque uma Política de Rede simples não pode expressar isto topologia de cluster. Três das quatro dependências críticas do Serviço de Segurança vivem de o nó, não na rede pod — barahidb-0 e nats-k1m1-0 executar a hostNetwork, e MinIO é um processo de host — então um podSelector nunca pode combiná-los. A parte não óbvia, e a razão pela qual a primeira tentativa de patch também falhou, ipBlock para a subnet do nó também não o corrige: Cilium classifica o nó como a identidade reservada do host/remote-node e as regras CIDR não correspondem deliberadamente Identidades reservadas. aEntidades é a única construção que a expressa. Ambos os modos de falha foram reproduzidos contra um canário descartável antes de escrever Isto, em vez de contra a produção. O canário carregava a mesma regra definida no uma etiqueta distinta, que é como a versão ipBlock foi capturada silenciosamente bloqueando BarataDB, NATS e MinIO enquanto parece perfeitamente razoável. Verificado no canário, então confirmado no SecurityService sem reinícios e sem Erros de ligação: ALLOW dns, crdb:26257, nats:4222, minio:9000, redis:6379, irmãos:80, mundo:443 Nó BLOCK:22, nó:443, kube-api:443, redis-via-node:6379, 169.254.169.254, loopback:9000 Os últimos quatro são o ponto: um SSRF no resolvedor agora não tem para onde ir. A a guarda no código continua a ser o controle primário — é a única camada que compreende DNS religar — e isso é defesa por trás disso. O cabeçalho carrega o procedimento canário. Qualquer um que mude isto deve voltar a executá-lo. o modelo de identidade de Cilium não se comporta da forma simples A intuição da Política de Rede sugere, e não há ambiente de estadiamento.