Size: a a a

Kubernetes — русскоговорящее сообщество

2020 December 03

IR

Ilya Romanenko in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
а как он кстати проверяет публичность порта? У меня например снаружи все прикрыто, внутри кластера netpol. Но внутри kube-system  и для namespace мониторинга порт вполне может быть открыт
он смотрит наличие флагов в статик подах
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Ilya Romanenko
он смотрит наличие флагов в статик подах
мде. Божестевенная проверка
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
источник

AL

Aleksey Lazarev in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
мде. Божестевенная проверка
А ты какую хотел?
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Aleksey Lazarev
А ты какую хотел?
порт сканинг, снаружи и изнутри всех namespace'ов, за исключением определенных, которые ты указал в конфиге например
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
порт сканинг, снаружи и изнутри всех namespace'ов, за исключением определенных, которые ты указал в конфиге например
+
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
а как он кстати проверяет публичность порта? У меня например снаружи все прикрыто, внутри кластера netpol. Но внутри kube-system  и для namespace мониторинга порт вполне может быть открыт
netpol покажи свои ?
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
я че-то попробовал нетпол пописать, какой-то ад микроменеджмента
источник

AL

Aleksey Lazarev in Kubernetes — русскоговорящее сообщество
Ilya Romanenko
он смотрит наличие флагов в статик подах
Он смотри не в статик поды а в ps
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
George Gaál
я че-то попробовал нетпол пописать, какой-то ад микроменеджмента
да, довольно ограниченные в плане возможностей.  Ну вот для kube-system так: https://pastebin.com/pX3PCiqt
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
в cilium свои crd вроде как по гибче будут
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
в cilium свои crd вроде как по гибче будут
ага, только это уже 3 kind
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
да и с калико та же история - нетполиси базовые убогие
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
поэтому придется использовать вендорские расширения
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
а как только на них ты подсел - это прямая дорога к платному цилиум или калико
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
George Gaál
ага, только это уже 3 kind
а все равно придется. У меня например в cilium выше указанный netpol все сломал (в других cni никаких проблем не было). Пришлось добавлять политики от cilium (https://t.me/kubernetes_ru/314910)

Это скорее всего связано с тем , что когда появляется любая политика, cilium включает дроп всего по умолчанию. Но некоторые правила дропов нельзя разрешить политиками куба, потому что там используются абстракции cilium для них (reserved:remote-node)
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
я был бы признателен, если выложишь полный конфиг
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
у меня, кстати, короче вышло, вроде как
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
но от базового NP, наверное, откажусь - надо все на CNP переписать и на  ClusterWide политику тоже (по идее крутая опция у цилиума)
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
George Gaál
я был бы признателен, если выложишь полный конфиг
да у меня все остальные полиси практически такие-же. Для каждого namespace в котором приложухи разрешено ходить из kube-system, monitoring, ingress-nginx и внутри самого namespace. https://pastebin.com/47vHpAwN. И так для кажого namespaace, для kube-system выше скинул. Вот и все конфиги для netpol получается
Каких-то тонких полиси на уровне приложений не юзаю. Просто изолирую каждый namespace, и разрешаю в него ходить из namespace'ов kube-system, monitoring, ingress-nginx
источник