- Expediere
- 23 septembrie 2026 la 13:16 UTC
- Autor
- Kamo
- Comite
- 61305e4
YugabyteDB și NATS rulează pe rețeaua gazdă k1m1, astfel încât fiecare pod în fiecare namespace ar putea deschide fiecare Portul pe care îl ascultă. Porturile clienţilor autentifică (YSQL:5433 parolă + TLS, NATS :4222 kamo svc de la 216f6bb) și rămâneți deschis. Restul nu: yb-master RPC :7100 și yb-tserver RPC :9110 take TLS fără un certificat de client yb-admin/yb-client obține întreaga bază de date fără o parolă YCQL :9042 nu are autentificare, iar porturile web (:7000, :9010, :12000, :13000, NATS :8222) publică steaguri, metadate și textul de funcționare SQL. Un pod în mail/, sistem traefik/, kamo-univers/, cluster-services/, ratestack/ sau un computer găzduit avea o cale directă către toate. ********************* este un CiliumClusterwideNetworkPolitica care neagă cele porturi spre identitățile nodului pentru fiecare namespace cu excepția kamo, Kube-sistem, monitorizare (Prometheus zgârieturi :9010 și :13000) și desktop (administratorul proprietarului VM). permite DefaultDeny fals Păstrează-l o scădere pură. Canary-verificate, apoi verificate în direct de la Fiecare pod din namespaces afectate a rămas gata și toate cele 55 de conexiuni NATS deținute. Aplicată manual înainte de această comitere. LAN nu este acoperit de nicio politică a podului pentru a loopback are nevoie de o repornire YugabyteDB și este lăsat pentru o fereastră de întreținere.
