Izolarea Egress pentru avatar, ca un CiliumNetworkPolicy

FeatureKlusterServices
Expediere
3 august 2026 la 03:10 UTC
Autor
Kamo
Comite
07a5ca0

Reinstaurează ceea ce 8f6c672 returnat, în singura formă care lucrează de fapt aici. Încercarea anterioară a eșuat deoarece o rețea simplă Policy nu poate exprima acest lucru Topologia grupului. Trei dintre cele patru dependențe critice ale Serviciului de Securitate trăiesc pe nodul, nu în rețeaua pod si MinIO este un proces gazda ă Partea neevidentă şi motivul pentru care prima încercare pe plasture a eşuat, este că ipBlock pentru subnet nod nu-l repara nici: Ciliu clasifică nodul ca identitatea rezervată a gazdei/remote-node și regulile CIDR nu corespund în mod deliberat identităţi rezervate. Entitatile este singura constructie care o exprima. Ambele moduri de eșec au fost reproduse împotriva unui pod canar aruncaway înainte de a scrie asta, mai degrabă decât împotriva producţiei. Canarul purta aceeaşi regulă stabilită în o etichetă distinctă, care este modul în care versiunea ipBlock a fost prinsă blocând în tăcere CockroachDB, NATS și MinIO în timp ce în căutarea perfect rezonabil. Verificat pe canar, apoi confirmat pe SecurityService fără reporniri și nu erori de conectare: ALLOW dns, crdb:26257, nats:4222, minio:9000, redis:6379, frati:80, world:443 Nodul BLOCK:22, nod:443, kube-api:443, redis-via-node:6379, 169.254.169.254, loopback:9000 Ultimele patru sunt punctul: un SSRF în soluţionar acum nu are unde să meargă. ă în-cod de pază rămâne controlul primar DNS reobligațiuni Antetul poartă procedura canar. Oricine schimbă acest lucru ar trebui să-l re-run mai degrabă decât motivul; modelul de identitate al lui Cilium nu se comportă aşa de simplu Intuiția NetworkPolicy sugerează, și nu există nici un mediu de montare.

Toate modificările

Ca ceea ce vezi de transport maritim?

Fiecare dintre aceste actualizări aterizează automat în spațiul de lucru. Începe gratuit și urmăriți-l crească săptămână după săptămână.

Pornește gratuit pentru totdeaunaVezi prețurile