Por que o status da rede mostra um erro NHC003 ?
Nuvem privada virtual Infraestrutura clássica
Resolva o erro de verificação de integridade da rede “ NHC003 ”.
Quando você verifica o status da integridade do seu cluster executando o ibmcloud oc cluster health issues --cluster <CLUSTER_ID>, você vê um erro semelhante ao exemplo a seguir.
ID Component Severity Description
NHC003 Network Warning Some worker nodes in the cluster can not reach container image registries to pull images.
Se você verificar os detalhes do problema, verá qual registro não pode ser acessado de qual nó de trabalho.
ibmcloud ks cluster health issue get --cluster <CLUSTER_ID> --issue NHC003
Esse aviso significa que alguns nós de trabalho não podem acessar registros de contêineres externos, como Docker Hub, Quay ou IBM Cloud Container Registry, o que os impede de extrair as imagens exigidas pelas suas cargas de trabalho.
Certifique-se de que os nós de trabalho tenham acesso à Internet e possam acessar os registros de contêineres externos. Verifique também as políticas de rede, os grupos de segurança e as configurações de firewall.
-
Em um pod em execução no nó afetado, verifique se o nó pode acessar o registro. Iniciar um pod de depuração.
kubectl run -i --tty debug \ --image=us.icr.io/armada-master/network-alpine:latest \ --restart=Never \ --overrides=' { "apiVersion": "v1", "spec": { "nodeName": "<node-name>" } }' -- shEm seguida, dentro do pod, tente acessar um registro de contêiner.
wget <registry_address>Ou use o site
curl, se disponível:curl -I <registry_address> -
Verifique se os nós de trabalho têm acesso à Internet de saída executando um
tracerouteou ping a partir do pod de depuração.traceroute <registry_address>ping <registry_address> -
Verifique se há políticas de rede restritivas e políticas de rede global em vigor.
kubectl get networkpolicies --all-namespaceskubectl get globalnetworkpolicies.crd.projectcalico.orgProcure políticas que bloqueiem o tráfego de saída dos nós de trabalho para a Internet ou para os domínios de registro específicos.
-
Verifique os grupos de segurança de seu cluster e certifique-se de que o tráfego de saída seja permitido. Para cada nó de trabalho, verifique o grupo de segurança. Certifique-se de que não haja regras bloqueando HTTPS ( TCP porta 443) ou DNS ( UDP porta 53).
-
Analise sua infraestrutura (dispositivos de rede, grupos de segurança, ACLs, etc.) e habilite o acesso de saída, se necessário.
-
Se estiver usando registros de contêineres privados, verifique se a resolução e a autenticação do DNS estão funcionando.
-
Depois de aplicar as correções, aguarde alguns minutos e verifique novamente a integridade do cluster.
-
Se o problema persistir, entre em contato com o suporte para obter mais ajuda. Abrir um caso de suporte. Nos detalhes do caso, certifique-se de incluir todos os arquivos de registro, mensagens de erro ou saídas de comando relevantes.