Dopo la creazione di un cluster versione 4.15, le applicazioni in esecuzione in altri cluster nel mio VPC hanno esito negativo

Virtual Private Cloud4.15 e versioni successive

Risolvere i problemi relativi ai cluster non satellitari quando si utilizza lo stocc Satellite.

Si utilizzano solo gruppi di sicurezza personalizzati e si riscontrano errori di creazione dei worker e di estrazione delle immagini in altri cluster all'interno del VPC dopo aver creato un cluster 4.15.

La seguente procedura si applica solo negli scenari in cui si è scelto di non utilizzare i gruppi di sicurezza gestiti e si utilizzano invece i propri gruppi di sicurezza personalizzati.

Con l'introduzione di Secure by Default Cluster VPC Networking nella versione 4.15, vengono utilizzati nuovi gateway VPE e gruppi di sicurezza gestiti per gestire il traffico di rete.

Queste nuove risorse e regole potrebbero causare errori di rete nei cluster esistenti nella tua VPC, a seconda di come sono stati creati i cluster precedenti.

Prima di creare un cluster della versione 4.15, è stato creato un cluster che non utilizza il gruppo di sicurezza del cluster gestito.

Ad esempio, hai precedentemente creato i cluster utilizzando il comando cluster create vpc-gen2 con l'opzione --cluster-security-group e non hai incluso l'opzione cluster.

La prima volta che si crea un cluster Secure by Default, vengono create le seguenti risorse.

  • Verrà creato un gruppo di protezione gateway VPE condiviso (kube-vpegw-<vpcID>). Tutti i gateway VPE condivisi nuovi ed esistenti vengono aggiornati per utilizzarli.

  • Tutti i gruppi di sicurezza gestiti precedentemente esistenti, come kube-<clusterID> nello stesso VPC, vengono aggiornati con nuove regole per consentire il traffico attraverso il nuovo gruppo di sicurezza del gateway VPE condiviso.

  • Qualsiasi cluster futuro non sicuro per impostazione predefinita nello stesso VPC consentirà il traffico attraverso il nuovo gruppo di sicurezza del gateway VPE condiviso tramite il gruppo di sicurezza del cluster gestito da IKS (kube-<clusterID>).

Qualsiasi cluster non sicuro esistente o futuro per impostazione predefinita che NON utilizza il gruppo di sicurezza del cluster gestito non sarà in grado di accedere ai servizi tramite i gateway VPE. Ad esempio il Registro, le API di Red Hat OpenShift on IBM Cloud e altro ancora.

Per correggere questo problema aggiungere una regola del gruppo di protezione in entrata al gruppo di sicurezza del gateway VPE condiviso da uno dei gruppi di protezione definiti dal cliente.

  1. Trova gli ID del gruppo di sicurezza sia per il gruppo di sicurezza che per il gruppo di protezione kube-vpegw-<vpcID>.

    ibmcloud is security-groups
    
  2. Aggiungi una regola remota a kube-vpegw-<vpcID> dal gruppo di protezione personalizzato.

    ibmcloud is sg-rulec KUBE-VPEGW-VPCID inbound icmp_tcp_udp --remote YOUR_SG_ID
    
  3. Aggiungi una regola remota dal tuo gruppo di sicurezza personalizzato a kube-vpegw-<vpcID>.

    ibmcloud is sg-rulec  <your SG> outbound icmp_tcp_udp --remote  <ID of kube-vpegw-vpcID>