Por que vejo falhas de DNS após incluir um resolvedor de DNS customizado?

Nuvem Privada Virtual 4.15 e mais tarde

Você vê falhas de DNS depois de criar um resolvedor de DNS personalizado em sua VPC, onde já existe um cluster 4.15.

Resolva problemas relacionados à configuração personalizada de DNS com o armazenamen Satellite.

Em cada um dos casos a seguir, sincronizando o grupo de segurança do kube-<clusterID> e substituindo os nós do trabalhador, conforme descrito nas etapas a seguir: Observe que o problema pode não ser percebido imediatamente após a criação e ativação do resolvedor na VPC. O DNS inclui um cache que pode resolver a consulta de nome até que um trabalhador seja substituído ou reiniciado ou os pods sejam reiniciados.

  • A inclusão ou substituição de um nó do trabalhador no cluster falha e o ibmcloud ks workers mostra um status do trabalhador semelhante ao seguinte
    Infrastructure instance status is 'failed': Can't start instance because provisioning failed.
    
  • Executando oc get oc você vê um erro semelhante ao seguinte.
    dial tcp: lookup s3.direct.eu-de.cloud-object-storage.appdomain.cloud on 172.21.0.10:53: server misbehaving.
    
  • A reinicialização de um worker faz com que os pods nesse worker fiquem no estado “ Terminating ”, o console da web do OpenShift não abra mais ou o Ingress fique no estado “ Critical ”.

Se você tiver um resolvedor de DNS personalizado ativado na sua VPC antes de criar um cluster 4.15, o Red Hat OpenShift on IBM Cloud adicionará automaticamente regras para permitir o tráfego por meio dos endereços IP do resolvedor de DNS ao seu grupo de segurança gerenciado IBM Cloud (kube-<clusterID>).

No entanto, se você ativar um resolvedor de DNS customizado em uma VPC que já contém um cluster 4.15, esses clusters existentes perderão o acesso ao DNS

Para corrigir esse problema, permita o acesso aos resolvedores de DNS em seus cluster existentes, sincronizando o grupo de segurança do kube-<clusterID>. A sincronização do grupo de segurança “ kube-<clusterID> ” adiciona regras que permitem o tráfego através dos endereços IP dos resolvedores de DNS

  1. Localize o ID do grupo de segurança de seu grupo de segurança kube-<clusterID>.

    ibmcloud is security-groups
    
  2. Sincronize o grupo de segurança..

    ibmcloud oc security-group sync --cluster <clusterID> --security-group <security-group-ID>
    
  3. Substitua os nós de trabalho do seu cluster.

    ibmcloud oc worker replace --cluster <cluster_name_or_ID> --worker <worker_node_ID>
    
  4. Se o problema persistir, entre em contato com o suporte. Abrir um caso de suporte. No caso de detalhes, certifique-se de incluir quaisquer arquivos de log relevantes, mensagens de erros ou saídas de comando...

Outros cenários

Condições de erro que podem ser devido à combinação de um resolvedor DNS customizado nos clusters VPC e 4.15 no mesmo VPC.

Se o cluster for criado após o resolvedor DNS ser criado

Se você criar um cluster 4.15 após a criação de um resolvedor de DNS customizado e seu trabalhador não entrar em um estado Normal ou Active, as regras para o resolvedor customizado de DNS não serão incluídas no grupo de segurança kube-<clusterID> antes que sejam necessárias pela lógica que implementa os trabalhadores

  1. Liste os detalhes do grupo de segurança kube-<clusterID> para verificar se os IPs do resolvedor DNS customizados foram incluídos como destinos no grupo de segurança.
    ibmcloud is sg kube-<clusterID>
    
  2. Substitua os nós de trabalho do seu cluster.
    ibmcloud oc worker replace --cluster <cluster_name_or_ID> --worker <worker_node_ID>
    
  3. Se o problema persistir, entre em contato com o suporte. Abrir um caso de suporte. No caso de detalhes, certifique-se de incluir quaisquer arquivos de log relevantes, mensagens de erros ou saídas de comando...