KamoCRM

Doar platforma ajunge la porturile admin ale bazei de date și NATS

FixKlusterServices
Expediere
23 septembrie 2026 la 13:16 UTC
Autor
Kamo
Comite
61305e4

YugabyteDB și NATS rulează pe rețeaua gazdă k1m1, astfel încât fiecare pod în fiecare namespace ar putea deschide fiecare Portul pe care îl ascultă. Porturile clienţilor autentifică (YSQL:5433 parolă + TLS, NATS :4222 kamo svc de la 216f6bb) și rămâneți deschis. Restul nu: yb-master RPC :7100 și yb-tserver RPC :9110 take TLS fără un certificat de client yb-admin/yb-client obține întreaga bază de date fără o parolă YCQL :9042 nu are autentificare, iar porturile web (:7000, :9010, :12000, :13000, NATS :8222) publică steaguri, metadate și textul de funcționare SQL. Un pod în mail/, sistem traefik/, kamo-univers/, cluster-services/, ratestack/ sau un computer găzduit avea o cale directă către toate. ********************* este un CiliumClusterwideNetworkPolitica care neagă cele porturi spre identitățile nodului pentru fiecare namespace cu excepția kamo, Kube-sistem, monitorizare (Prometheus zgârieturi :9010 și :13000) și desktop (administratorul proprietarului VM). permite DefaultDeny fals Păstrează-l o scădere pură. Canary-verificate, apoi verificate în direct de la Fiecare pod din namespaces afectate a rămas gata și toate cele 55 de conexiuni NATS deținute. Aplicată manual înainte de această comitere. LAN nu este acoperit de nicio politică a podului pentru a loopback are nevoie de o repornire YugabyteDB și este lăsat pentru o fereastră de întreținere.

Toate modificările

Ca ceea ce vezi de transport maritim?

Toate acestea ajung în spațiul de lucru pe cont propriu. Începeți cu planul gratuit și citiți această pagină din nou într-o lună.

Pornește gratuit pentru totdeaunaVezi prețurile