Nach dem Erstellen eines Clusters der Version 4.15 schlagen Anwendungen, die in anderen Clustern in meiner VPC ausgeführt werden, fehl.
Virtual Private Cloud4.15 und höher
Behebung von Problemen mit Nicht-Satelliten-Clustern bei der Verwendung von Satellite-Speicher.
Sie verwenden nur benutzerdefinierte Sicherheitsgruppen und sehen nach der Erstellung eines Clusters der Version 4.15 Fehler bei der Erstellung von Workern und beim Ziehen von Images in anderen Clustern innerhalb Ihrer VPC.
Die folgenden Schritte gelten nur in Szenarios, in denen Sie die Verwendung verwalteter Sicherheitsgruppen abgelehnt haben und stattdessen eigene angepasste Sicherheitsgruppen verwenden.
Mit der Einführung von Secure by Default Cluster VPC Networking in Version 4.15 werden neue VPE-Gateways und verwaltete Sicherheitsgruppen zur Verwaltung des Netzwerkverkehrs eingesetzt.
Diese neuen Ressourcen und Regeln können in den bestehenden Clustern in Ihrer VPC zu Netzwerkfehlern führen, je nachdem, wie Sie Ihre bisherigen Cluster erstellt haben.
Vor der Erstellung eines Clusters der Version 4.15 haben Sie einen Cluster erstellt, der die Sicherheitsgruppe des verwalteten Clusters nicht verwendet.
Beispiel: Sie haben zuvor Cluster mithilfe des Befehls cluster create vpc-gen2 mit der Option --cluster-security-group erstellt und die Option cluster nicht eingeschlossen.
Wenn Sie zum ersten Mal einen Secure by Default-Cluster erstellen, werden die folgenden Ressourcen erstellt.
-
Eine gemeinsam genutzte VPE-Gateway-Sicherheitsgruppe wird erstellt (
kube-vpegw-<vpcID>). Alle neuen und vorhandenen gemeinsam genutzten VPE-Gateways werden für die Verwendung aktualisiert. -
Alle zuvor vorhandenen verwalteten Sicherheitsgruppen wie
kube-<clusterID>in derselben VPC werden mit neuen Regeln aktualisiert, um den Datenverkehr über die neue gemeinsam genutzte VPE-Gateway-Sicherheitsgruppe zuzulassen. -
Alle zukünftigen nicht sicheren Standardcluster in derselben VPC ermöglichen Datenverkehr über die neue gemeinsam genutzte VPE-Gateway-Sicherheitsgruppe über die von IKS verwaltete Clustersicherheitsgruppe (
kube-<clusterID>).
Jeder vorhandene oder zukünftige nicht gesicherte Standardcluster, der die verwaltete Clustersicherheitsgruppe NICHT verwendet, kann nicht über die VPE-Gateways auf Services zugreifen. Zum Beispiel die Registry, Red Hat OpenShift on IBM Cloud APIs und mehr.
Fügen Sie zur Behebung dieses Problems eine Sicherheitsgruppenregel für eingehende Daten zur Sicherheitsgruppe des gemeinsam genutzten VPE-Gateways aus einer Ihrer vom Kunden definierten Sicherheitsgruppen hinzu.
-
Suchen Sie die Sicherheitsgruppen-IDs für Ihre Sicherheitsgruppe und für die Sicherheitsgruppe
kube-vpegw-<vpcID>.ibmcloud is security-groups -
Fügen Sie
kube-vpegw-<vpcID>aus Ihrer angepassten Sicherheitsgruppe eine ferne Regel hinzu.ibmcloud is sg-rulec KUBE-VPEGW-VPCID inbound icmp_tcp_udp --remote YOUR_SG_ID -
Fügen Sie eine ferne Regel aus Ihrer angepassten Sicherheitsgruppe zu
kube-vpegw-<vpcID>hinzu.ibmcloud is sg-rulec <your SG> outbound icmp_tcp_udp --remote <ID of kube-vpegw-vpcID>