腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
工具
TVP
最新优惠活动
文章/答案/技术大牛
搜索
搜索
关闭
发布
精选内容/技术社群/优惠产品,
尽在小程序
立即前往
文章
问答
(1943)
视频
沙龙
1
回答
Kubernetes
网络
策略
出口
仅
允许
某些
IP
和
端口
、
我正在运行
Kubernetes
1.9.6
和
Weave Net 2.4.0。我正在尝试锁定对
Kubernetes
内部DNS服务器
和
另一台主机上的特定
端口
的访问。我似乎找不到适合
出口
的格式。我知道下面的
策略
不是有效的,但它代表了我想要做的事情。我如何编写
网络
策略
来支持这一点?
浏览 2
提问于2018-08-14
得票数 3
2
回答
Kubernetes
Calico:阻止在节点上连接
端口
10250的
网络
策略
、
我有一个带有Calico
网络
覆盖的
Kubernetes
集群。如何配置
网络
策略
对象以防止豆荚连接到节点上的
端口
10250 (kubelet )?ipBlock: except: ingress:不过,这并不是专门阻止
端口
它阻塞到节点的所有
出口
连接,这也会阻止集群中运行的应用程序服务之间的通信。是否有一种方法
仅</e
浏览 0
提问于2018-06-04
得票数 0
1
回答
使用命名空间限制
Kubernetes
出口
调用
、
、
、
、
我有在K3s中运行的应用程序,并且希望
仅
基于命名空间实现
网络
策略
。 假设我当前有三个名称空间A、B
和
C。我想
允许
namespace-A的
出口
(从pod到互联网的外部调用),而其余的namespace[B & C]
出口
呼叫应该被阻止/拒绝。这在
Kubernetes
网络
策略
(而不是calico或cilium)中是可能的吗?
浏览 9
提问于2021-07-06
得票数 1
1
回答
防火墙/限制
Kubernetes
pods
出口
流量
、
我很好奇,你们是用什么来过滤
Kubernetes
上的豆荚
出口
流量。 我正在GKE上运行K8s集群,并且已经在使用(calico)
网络
策略
对入口
和
出口
流量进行防火墙。现在我遇到了一种情况,我们需要访问一个运行在akamais边缘
网络
“后面”的外部api。与api的连接是使用URL建立的,并且DNS解析会不断变化。在我的
网络
策略
中没有固定的
ip
可以用来
允许
访问。使用所有akamais
ip</e
浏览 15
提问于2019-05-21
得票数 0
3
回答
K8s
网络
策略
仅限制一个端点的
出口
、
、
、
我需要为我的pod创建一个,它需要从
网络
方面访问,只需要访问集群之外的一个特定端点,只访问这个端点。然而,当我应用
网络
策略
时,我和我尝试ping google.com,我得到了ping: badname: test-network-policyspec: matchLabels:
浏览 15
提问于2022-02-09
得票数 2
回答已采纳
1
回答
如何添加库伯纳茨入口
和
蛋黄规则
、
我是
Kubernetes
的新手,我需要在
网络
策略
中添加一些规则:
允许
流量进入互联网。最后,如何使用
Kubernetes
java库编写此
策略
?
浏览 1
提问于2018-05-22
得票数 0
回答已采纳
2
回答
在gke上的
kubernetes
网络
策略
中
允许
的堆栈驱动程序
ip
范围
、
、
我们还使用
kubernetes
网络
策略
来限制进出pods的流量。 我无法确定
允许
在
出口
策略
中使用哪些
ip
范围来使stackdriver日志记录正常工作。当我
允许
所有目的地时,日志正在工作,但我想缩小一点范围……
浏览 1
提问于2019-08-07
得票数 1
1
回答
Kubernetes
网络
策略
通过服务扩展到pod
、
、
我有一些正在运行的豆荚,它们通过
Kubernetes
服务相互交谈,而不是通过pod服务,现在我想使用
网络
策略
锁定一些东西,但我似乎无法正确地获得
出口
。不幸的是,这破坏了我的ping:但是,如果我检索到pod的
ip
(使用kubectl get po -o wide)并直接与前端对话/metadata.name: "kube-system" podSelector
浏览 8
提问于2022-11-09
得票数 1
回答已采纳
1
回答
如何
允许
443
端口
(https调用)
和
块80
端口
(http调用)上的
出口
流量
、
、
我正在K3s上为我的应用程序实现
kubernetes
网络
策略
。我希望
允许
egress (从pod到internet的外部调用)用于
端口
443,即https调用only,并拒绝/阻止80
端口
上的所有
出口
调用,即http。简而言之,
允许
https
出口
调用,并拒绝http
出口
调用。但是,当我不应用此
网络
策略
时,相同的wget命令正在工作&给出以下结果来自相同的结束符:
浏览 16
提问于2021-07-06
得票数 1
回答已采纳
2
回答
网络
策略
总是阻止GKE上的元数据服务器
、
我正在使用GKE,我想编写一些
网络
策略
,但是一旦我添加了以下
策略
,我就会得到这个错误:当我删除
策略
时,一切都正常。
浏览 13
提问于2022-07-25
得票数 2
回答已采纳
1
回答
我可以在亚马逊
网络
服务中阻止pod
和
ElastiCache之间的连接吗
、
、
我在亚马逊
网络
服务中有我的K8s设置(Pods、B
和
C)
和
弹性缓存(“xxx.xxxx.xx.cache.amazonaws.com”)。现在,我所有的pod都可以访问弹性缓存。除了阻止Pods
和
C之外,我还可以
允许
A与xxx.xxxx.xx.cache.amazonaws.com进行通信吗? PS: Elastice缓存不是驻留在k8s集群中的东西。
浏览 21
提问于2020-04-23
得票数 0
回答已采纳
1
回答
服务器选择超时后,30000 ms {“名称”:“MongooseTimeoutError”,“原因”:{“名称”:“MongoNetworkError”}}
、
、
、
、
我
允许
我的MongoDB Atlas集群被任何人访问(0.0.0.0/0),从而使调试变得更容易。领导在我的VPC
网络
中添加一个新的gc
浏览 6
提问于2020-01-19
得票数 3
1
回答
为什么我们使用SELinux
策略
,因为它与其他控件(例如Linux名称空间、K8S/Container )重叠?
、
在容器/
Kubernetes
环境中学习SELinux
策略
时,我意识到还有其他层的控件与SELinux重叠。获得什么附加值?例子如下: SELinux将标签应用于主机上的容器
和
对象(主机这里是指运行容器的底层主机),以
允许
或拒绝两者之间的操作(例如读/写)。SELinux缺乏对
网络
控件
和
Linux功能的控制。维护粒度SELinux
策略
也很繁琐,因此建议我们使用Udica作为扩展。但是,
Kubern
浏览 0
提问于2022-08-24
得票数 1
回答已采纳
1
回答
启用
网络
策略
后
Kubernetes
运行状况检查失败
、
、
、
、
仅
启用
出口
网络
策略
时,所有就绪
和
活跃性检查都会在pods重启后失败。kubelet,活动探测失败: Get http://10.202.158.105:80/health/live:拨号tcp 10.202.158.105:80: connect:连接被拒绝 如果我禁用这些
策略
如果pod在应用
网络
策略
之前已经处于健康状态,它将继续工作。我还尝试使用此
策略
将每个名称空间列入白名单: apiVers
浏览 28
提问于2020-10-16
得票数 3
1
回答
名称空间中的AKS隔离服务
、
、
我创建了一个新的
kubernetes
命名空间,并将服务部署在那里。为此,我部署了一个
网络
策略
,拒绝所有
出口
:kind: NetworkPolicy name: default-deny这是可行的,但它完全阻挡了所有
出口
。有没有一种方法可以隔离服务,而不需要找出CosmosDB
和
App的所有
IP
地址,并显式地
允许
它们?我们在
Kubernetes<
浏览 0
提问于2022-10-03
得票数 0
2
回答
即使使用ClusterIP,也不能从同一个集群内的pod中访问svc.cluster.local序列化
、
、
8888 app: "config" loadBalancerIP: "" 由于LoadBalancer类型,该服务在公共
网络
上是可访问的
浏览 12
提问于2022-03-26
得票数 0
回答已采纳
1
回答
GCP云MySQL代理的
网络
策略
、
、
我正试图为我的应用程序编写一些
网络
策略
,但是一旦添加
策略
,数据库连接就会失败。 这里说MySQL代理使用
端口
TCP:3307
和
443 。因为Cloud代理通过没有固定
IP
地址的域名sqladmin.googleapis.com调用API,所以必须
允许
端口
443上的所有
出口
TCP连接。如果客户端计算机有出站防火墙
策略
,请确保它
允许
向云SQL实例的
IP
上的
端口
3307
浏览 3
提问于2022-07-22
得票数 0
回答已采纳
1
回答
使用LDAP身份验证的
Kubernetes
上的SonarQube
、
、
本地登录可以正常工作,但在
Kubernetes
上运行时,我收到以下错误: at org.sonar.plugins.ldap.LdapRealm.init(LdapRealm.java:63) 我有点不确定如何打开从
Kubernetes
浏览 0
提问于2018-10-04
得票数 1
4
回答
允许
GKE -> GCR通信在单独项目中使用的防火墙规则
、
、
我在GCP中运行
Kubernetes
,我在单独的项目中拥有GKE集群
和
容器注册中心。我将GKE服务帐户添加到我的GCR项目中,一切都很好。 现在,我想在计算级别限制来自我的GKE项目的任何传出流量。我增加了一个
出口
防火墙规则,以减少任何流量从我的VPC
网络
。因此,GKE无法再从注册表中提取图像。我添加了另一个防火墙规则以
允许
GKE服务帐户的
出口
流量,但要使其正常工作,我必须添加"0.0.0.0/0所有
端口
“作为目标筛选器。有更好的方法吗?GCR是否有
浏览 12
提问于2017-12-15
得票数 0
回答已采纳
1
回答
NetworkPolicy不
允许
HTTP/HTTPS
端口
上的
出口
、
、
、
我正在使用下面的NetworkPolicy来
允许
HTTP
和
HTTPS
端口
上的
出口
,但是当应用
网络
策略
时,运行wget https://google.com不能工作。域名被解析(DNS
出口
规则有效),但连接到外部主机超时。 我曾经尝试过用纤毛
和
蓝色在Azure上使用-npm,以防
网络
策略
控制器有些古怪,但在这两种情况下的行为都是相同的。我很困惑,因为我对DNS
出口
使用了相同的方法(
浏览 2
提问于2019-01-30
得票数 2
回答已采纳
点击加载更多
扫码
添加站长 进交流群
领取专属
10元无门槛券
手把手带您无忧上云
相关
资讯
【云原生】Kubernetes(k8s)Calico 客户端工具 calicoctl
Kubernetes(k8s)CNI(Calico)网络模型原理
11 个方法避免 Kubernetes 被黑客攻击
Kubernetes NetworkPolicy 工作原理浅析
kubernetes与web集群(1)
热门
标签
更多标签
云服务器
ICP备案
对象存储
腾讯会议
云直播
活动推荐
运营活动
广告
关闭
领券