버전 4.15 클러스터를 작성한 후 내 VPC의 다른 클러스터에서 실행 중인 애플리케이션이 실패함
가상 사설 클라우드4.15 이상
Satellite 스토리지를 사용할 때 위성 클러스터가 아닌 클러스터의 문제를 해결합니다.
사용자 지정 보안 그룹만 사용하는 경우 버전 4.15 클러스터를 만든 후 VPC 내의 다른 클러스터에서 작업자 생성 실패 및 이미지 풀 오류가 표시됩니다.
다음 단계는 관리 보안 그룹을 사용하지 않고 대신 사용자 정의 보안 그룹을 사용하는 시나리오에만 적용됩니다.
버전 4.15 에 보안 기본 클러스터 VPC 네트워킹이 도입되면서 새로운 VPE 게이트웨이와 관리형 보안 그룹이 네트워크 트래픽을 관리하는 데 사용되고 있습니다.
이러한 새로운 리소스와 규칙은 이전에 클러스터를 생성한 방식에 따라 VPC 내 기존 클러스터에서 네트워킹 오류가 발생할 수 있습니다.
버전 4.15 클러스터를 작성하기 전에 관리 클러스터 보안 그룹을 사용하지 않는 클러스터를 작성했습니다.
예를 들어, --cluster-security-group 옵션과 함께 cluster create vpc-gen2 명령을 사용하여 이전에 클러스터를 작성했으며 cluster 옵션을 포함하지 않았습니다.
기본적으로 보안 클러스터를 처음 작성할 때 다음 자원이 작성됩니다.
-
공유 VPE 게이트웨이 보안 그룹이 작성됩니다 (
kube-vpegw-<vpcID>). 모든 신규 및 기존 공유 VPE 게이트웨이가 이를 사용하도록 업데이트됩니다. -
동일한 VPC의
kube-<clusterID>와 같은 기존 관리 보안 그룹은 새 공유 VPE 게이트웨이 보안 그룹을 통한 트래픽을 허용하도록 새 규칙으로 업데이트됩니다. -
동일한 VPC의 향후 비보안 기본 클러스터는 IKS 관리 클러스터 보안 그룹 (
kube-<clusterID>) 을 통해 새 공유 VPE 게이트웨이 보안 그룹을 통한 트래픽을 허용합니다.
관리 클러스터 보안 그룹을 사용하지 않는 기존 또는 향후 비보안 클러스터는 기본적으로 VPE 게이트웨이를 통해 서비스에 액세스할 수 없습니다. 예를 들어 레지스트리, Red Hat OpenShift on IBM Cloud API 등이 있습니다.
이 문제점을 정정하려면 고객 정의 보안 그룹 중 하나에서 공유 VPE 게이트웨이 보안 그룹에 인바운드 보안 그룹 규칙을 추가하십시오.
-
보안 그룹 및
kube-vpegw-<vpcID>보안 그룹 모두에 대한 보안 그룹 ID를 찾으십시오.ibmcloud is security-groups -
사용자 정의 보안 그룹에서
kube-vpegw-<vpcID>에 원격 규칙을 추가하십시오.ibmcloud is sg-rulec KUBE-VPEGW-VPCID inbound icmp_tcp_udp --remote YOUR_SG_ID -
사용자 정의 보안 그룹의 원격 규칙을
kube-vpegw-<vpcID>에 추가하십시오.ibmcloud is sg-rulec <your SG> outbound icmp_tcp_udp --remote <ID of kube-vpegw-vpcID>