Después de crear un clúster de la versión 4.15, las aplicaciones que se ejecutan en otros clústeres de mi VPC fallan
Nube privada virtual 4.15 y más tarde
Solucione problemas con clústeres no satélites al utilizar el almacenamiento Satellite.
Usted utiliza únicamente grupos de seguridad personalizados y observa fallos en la creación de trabajadores y errores de extracción de imágenes en otros clústeres dentro de su VPC después de crear un clúster de la versión 4.15.
Los pasos siguientes sólo se aplican en escenarios en los que ha cancelado la participación de la utilización de grupos de seguridad gestionados y, en su lugar, está utilizando sus propios grupos de seguridad personalizados.
Con la introducción de Secure by Default Cluster VPC Networking en la versión 4.15, se están utilizando nuevas pasarelas VPE y grupos de seguridad gestionados para gestionar el tráfico de red.
Estos nuevos recursos y reglas podrían provocar errores de red en los clústeres existentes de tu VPC, dependiendo de cómo hayas creado tus clústeres anteriores.
Antes de crear un clúster de la versión 4.15, ha creado un clúster que no utiliza el grupo de seguridad de clúster gestionado.
Por ejemplo, ha creado anteriormente clústeres utilizando el mandato cluster create vpc-gen2 con la opción --cluster-security-group y no ha incluido la opción cluster.
La primera vez que crea un clúster Secure by Default, se crean los siguientes recursos.
-
Se creará un grupo de seguridad de pasarela VPE compartido (
kube-vpegw-<vpcID>). Todas las pasarelas VPE compartidas nuevas y existentes se actualizan para utilizarlas. -
Los grupos de seguridad gestionados existentes anteriormente como, por ejemplo,
kube-<clusterID>en la misma VPC, se actualizan con nuevas reglas para permitir el tráfico a través del nuevo grupo de seguridad de pasarela de VPE compartido. -
Cualquier clúster no seguro por omisión futuro en la misma VPC permitirá el tráfico a través del nuevo grupo de seguridad de pasarela de VPE compartido a través del grupo de seguridad de clúster gestionado por IKS (
kube-<clusterID>).
Cualquier clúster existente o futuro no seguro de forma predeterminada que NO utilice el grupo de seguridad de clúster gestionado no podrá acceder a los servicios a través de las pasarelas VPE. Por ejemplo, el Registro, las API de Red Hat OpenShift on IBM Cloud, etc.
Para corregir este problema, añada una regla de grupo de seguridad de entrada en el grupo de seguridad de pasarela VPE compartido de uno de los grupos de seguridad definidos por el cliente.
-
Busque los ID de grupo de seguridad para el grupo de seguridad y el grupo de seguridad
kube-vpegw-<vpcID>.ibmcloud is security-groups -
Añada una regla remota a
kube-vpegw-<vpcID>desde el grupo de seguridad personalizado.ibmcloud is sg-rulec KUBE-VPEGW-VPCID inbound icmp_tcp_udp --remote YOUR_SG_ID -
Añada una regla remota desde el grupo de seguridad personalizado a
kube-vpegw-<vpcID>.ibmcloud is sg-rulec <your SG> outbound icmp_tcp_udp --remote <ID of kube-vpegw-vpcID>