作为 CiliumNetwork 政策的Avatar 解析器的 Egress 封存

FeatureKlusterServices
已装运
2026年8月3日 03:10 UTC
作者
Kamo
提交
07a5ca0

恢复到8f6c672的状态, 以唯一实际工作的形式。 之前的尝试失败, 因为一个简单的网络政策无法表达 集群的地貌。 保安处的四大关键依赖中的三个 节点,不在吊舱网络中——蟑螂db-0和nats-k1m1-0运行主机Network, 而MinIO是一个主机进程——因此一个cockSelector永远无法匹配它们. 这个 非明显部分,以及第一次补丁尝试也失败的原因,是 节点子网的 ipBlock 也不修正它: Cilium 将节点分类为 保留主机/远程节点身份,而 CIDR 规则故意不匹配 保留身份。 实体是唯一表达它的构造。 两种失败模式都是在写之前用一个被丢弃的金丝雀舱复制的 这,而不是反对生产。 金丝雀背负着同样的规则 一个鲜明的标签, 即 ipBlock 版本是如何被无声地屏蔽的 。 CockroachDB,NATS和MINIO同时看起来很合理. 在金丝雀上验证,然后在SecurityService上确认,没有重启,也没有 连接出错 : ALLOW dns, crdb:26257, nats:4222, mio:9000, redis:6379, 兄弟姐妹:80, 世界:443 BLOCK节点:22,节点:443,kube-api:443, redis-via-node:6379,169.254.169.254,回放:9000 最后四个是重点:解决器中的SSRF现在无处可去。 这个 密码中的警卫仍然是主要控制——这是唯一了解 DNS重新约束——这是背后的防御. 头带金丝雀程序。 任何改变这一点的人 应该重新运行它 Cilium的身份模式没有平庸的表现 网络政策直觉显示,没有中间环境.

所有更改

就像你看到的运输?

每一个都自动更新您工作空间的地盘。 开始自由,看它成长 一周又一周.

永远开始自由查看定价