- Змішані
- 23 вересня 2026 р. о 13:16 UTC
- Авторизація
- Kamo
- Про нас
- 61305e4
YugabyteDB і NATS працюють на мережі k1m1, тому кожен под в кожному просторі імен може відкрити кожен порт вони слухають. Порти клієнта автентичні (YSQL :5433 пароль + TLS, NATS :4222 kamo svc з 216f6bb і залишатися відкритим. Решта не: yb-master RPC :7100 і yb-tserver RPC :9110 приймати TLS без сертифіката клієнта — yb-admin/yb-client отримати всю базу даних без пароля — YCQL :9042 не має автентифікації, а порти веб (:7000, :9010, :12000, :13000, NATS :8222) публікувати прапори, метадані та текст роботи SQL. Під по пошті/, traefik-system/, kamo-universe/, кластер-послуги/, ставка / або розміщений комп'ютер мав прямий шлях до всіх його. ****** це CiliumClusterwideNetworkPolicy, який заперечує ті, хто порти в напрямку ідентифікаторів вузла для кожного простору імен, крім kamo, kube-system, моніторинг (Прометус скребки :9010 та :13000) та робочий стіл (адміністратор VM власника). УвімкнутиDefaultDeny false зберігає чистий відступ. Канар-верифіковано, потім перевірили життя від `default` (блоковано) і `kamo` (відкрито); кожен под у уражених просторах імен, що залишилися готовими і всі 55 з'єднань NATS. Застосовується вручну перед цим комітом. LAN не вкрита будь-якою політикою под — зв'язувати ці порти до петлю не потрібно перезавантаження YugabyteDB і залишається для підтримання вікна.
