Por que vejo falhas de DNS após incluir um resolvedor de DNS customizado?
Nuvem Privada Virtual 4.15 e mais tarde
Você vê falhas de DNS depois de criar um resolvedor de DNS personalizado em sua VPC, onde já existe um cluster 4.15.
Resolva problemas relacionados à configuração personalizada de DNS com o armazenamen Satellite.
Em cada um dos casos a seguir, sincronizando o grupo de segurança do kube-<clusterID> e substituindo os nós do trabalhador, conforme descrito nas etapas a seguir: Observe que o problema pode não ser percebido imediatamente após
a criação e ativação do resolvedor na VPC. O DNS inclui um cache que pode resolver a consulta de nome até que um trabalhador seja substituído ou reiniciado ou os pods sejam reiniciados.
- A inclusão ou substituição de um nó do trabalhador no cluster falha e o
ibmcloud ks workersmostra um status do trabalhador semelhante ao seguinteInfrastructure instance status is 'failed': Can't start instance because provisioning failed. - Executando
oc get ocvocê vê um erro semelhante ao seguinte.dial tcp: lookup s3.direct.eu-de.cloud-object-storage.appdomain.cloud on 172.21.0.10:53: server misbehaving. - A reinicialização de um worker faz com que os pods nesse worker fiquem no estado “
Terminating”, o console da web do OpenShift não abra mais ou o Ingress fique no estado “Critical”.
Se você tiver um resolvedor de DNS personalizado ativado na sua VPC antes de criar um cluster 4.15, o Red Hat OpenShift on IBM Cloud adicionará automaticamente regras para permitir o tráfego por meio dos endereços IP do resolvedor de DNS ao seu
grupo de segurança gerenciado IBM Cloud (kube-<clusterID>).
No entanto, se você ativar um resolvedor de DNS customizado em uma VPC que já contém um cluster 4.15, esses clusters existentes perderão o acesso ao DNS
Para corrigir esse problema, permita o acesso aos resolvedores de DNS em seus cluster existentes, sincronizando o grupo de segurança do kube-<clusterID>. A sincronização do grupo de segurança “ kube-<clusterID> ” adiciona regras que permitem o tráfego através dos endereços IP dos resolvedores de DNS
-
Localize o ID do grupo de segurança de seu grupo de segurança
kube-<clusterID>.ibmcloud is security-groups -
Sincronize o grupo de segurança..
ibmcloud oc security-group sync --cluster <clusterID> --security-group <security-group-ID> -
Substitua os nós de trabalho do seu cluster.
ibmcloud oc worker replace --cluster <cluster_name_or_ID> --worker <worker_node_ID> -
Se o problema persistir, entre em contato com o suporte. Abrir um caso de suporte. No caso de detalhes, certifique-se de incluir quaisquer arquivos de log relevantes, mensagens de erros ou saídas de comando...
Outros cenários
Condições de erro que podem ser devido à combinação de um resolvedor DNS customizado nos clusters VPC e 4.15 no mesmo VPC.
Se o cluster for criado após o resolvedor DNS ser criado
Se você criar um cluster 4.15 após a criação de um resolvedor de DNS customizado e seu trabalhador não entrar em um estado Normal ou Active, as regras para o resolvedor customizado de DNS não serão incluídas no grupo
de segurança kube-<clusterID> antes que sejam necessárias pela lógica que implementa os trabalhadores
- Liste os detalhes do grupo de segurança
kube-<clusterID>para verificar se os IPs do resolvedor DNS customizados foram incluídos como destinos no grupo de segurança.ibmcloud is sg kube-<clusterID> - Substitua os nós de trabalho do seu cluster.
ibmcloud oc worker replace --cluster <cluster_name_or_ID> --worker <worker_node_ID> - Se o problema persistir, entre em contato com o suporte. Abrir um caso de suporte. No caso de detalhes, certifique-se de incluir quaisquer arquivos de log relevantes, mensagens de erros ou saídas de comando...