- Порезанный
- 3 августа 2026 г. в 03:10 UTC
- Автор
- Kamo
- Обещать
- 07a5ca0
Восстанавливает то, что 8f6c672 вернул, в единственной форме, которая действительно работает здесь. Предыдущая попытка провалилась, потому что простая сетевая политика не может выразить это. Топология кластера. Три из четырех критических зависимостей Службы безопасности живут на узел, а не в стручковой сети — cockroachdb-0 и nats-k1m1-0 запускают hostNetwork; MinIO - это процесс хостинга, поэтому подселектор никогда не может сравниться с ними. The Неочевидная часть, и причина, по которой первая попытка патча также не удалась, заключается в том, что ipBlock для подсети узла также не фиксирует его: Cilium классифицирует узел как Зарезервированный идентификатор хоста / удаленного узла, а правила CIDR намеренно не совпадают Зарезервированные личности. Сущности — единственная конструкция, которая выражает это. Оба режима отказа были воспроизведены против выброшенной канарейки перед написанием. Это, скорее, против производства. Канарейка придерживалась того же правила, что и Отличительная метка, как версия ipBlock была поймана молча блокируя CockroachDB, NATS и MinIO выглядят вполне разумно. Проверено на канаре, затем подтверждено на службе безопасности без перезапуска и без перезапуска. Ошибки подключения: Allow dns, crdb:26257, nats:4222, minio:9000, redis:6379, siblings:80, world:443 BLOCK node:22, node:443, kube-api:443, redis-via-node:6379, 169.254.169.254, loopback:9000 Последние четыре являются точкой: SSRF в растворителе теперь некуда идти. The Защита в коде остается основным контролем - это единственный слой, который понимает Обновление DNS — и это защита за ним. Заголовок несет канарейку. Любой, кто меняет это, должен скорее повторить это. чем причина; модель идентичности Cilium ведет себя не так просто Интуиция сетевой политики предполагает, что нет инсценировки.