停止自动解析策略封锁每个登录

FixKlusterServices
已装运
2026年8月3日 10:26 UTC
作者
Kamo
提交
93de3e7

这个政策使得整个平台的登录关闭了几个小时. Cilium强制Egress 对抗RESOLVED 后备份,服务DNAT,所以 匹配的端口是吊舱的目标端口,绝不是集群IP的端口. 这个 {6379, 80, 8080} 的集群授权列表, 因此允许 Kamowsmedia 服务 (80 - > 80)和默默地放弃了kamocapcha-service(80 - > 3000). 队长 由于CapchaVerification Service 正在建立 在没有超时的情况下暂停, 每个登录线程都会无限期地被屏蔽 而不是失败迅速。 标注在标题中的金丝雀用SERVICE验证了"姊妹服务: 80" 端口,所以它通过,而从未行使 后端听其他东西。 因此,在运送之前没有抓到它。 端口列表现已被删除,用于集群内终点. 卡莫命名空间暴露 ~35个不同的目标 和保安服务 合法地呼叫他们中的许多人,所以 下次有人再加一个时, 就会再次出错。 服务。 也没什么好处:SSRF遏制了这一政策, 从`世界 ' 规则到任何匹配节点身份的规则。 可达到 3000上的兄弟舱 从来不是威胁模型 节点居民规则和世界规则没有受到影响,所以实际遏制—— CRDB/NATS/MiniO以外的无节点访问,80/443以外的无互联网——没有变化。 在此承诺之前应用了直播;该平台正在再次为登录服务.

所有更改

就像你看到的运输?

每一个都自动更新您工作空间的地盘。 开始自由,看它成长 一周又一周.

永远开始自由查看定价