创建 V 4.15 集群后,在我的 VPC 中的其他集群中运行的应用程序发生故障
虚拟私有云 4.15 及更高版本
在使用 Satellite 存储时,排查非卫星集群的问题。
您只使用自定义安全组,而且在创建 4.15 版本群集后,您在 VPC 内的其他群集中看到 Worker 创建失败和映像拉取错误。
以下步骤仅适用于已选择性停用受管安全组并改为使用您自己的定制安全组的场景。
随着 4.15 版引入“默认安全”集群 VPC 网络,新的 VPE 网关和受管安全组被用于管理网络流量。
这些新资源和规则可能会导致您 VPC 中现有集群出现网络错误,具体情况取决于您之前创建集群的方式。
在创建 V 4.15 集群之前,您创建了一个不使用受管集群安全组的集群。
例如,您先前使用带有 --cluster-security-group 选项的 cluster create vpc-gen2 命令创建了集群,但未包含 cluster 选项。
首次创建“缺省安全”集群时,将创建以下资源。
-
将创建共享 VPE 网关安全组 (
kube-vpegw-<vpcID>)。将更新所有新的和现有的共享 VPE 网关以使用该网关。 -
先前存在的任何受管安全组 (例如,同一 VPC 中的
kube-<clusterID>) 都将使用新规则进行更新,以允许流量通过新的共享 VPE 网关安全组。 -
同一 VPC 中未来的任何非安全缺省集群都将允许流量通过新的共享 VPE 网关安全组通过 IKS 管理的集群安全组 (
kube-<clusterID>)。
缺省情况下,任何不使用受管集群安全组的现有或未来非安全集群都将无法通过 VPE 网关访问服务。 例如注册表、Red Hat OpenShift on IBM Cloud API 等。
要解决此问题,请在共享 VPE 网关安全组上添加来自其中一个客户定义的安全组的入站安全组规则。
-
查找安全组和
kube-vpegw-<vpcID>安全组的安全组标识。ibmcloud is security-groups -
将远程规则从定制安全组添加到
kube-vpegw-<vpcID>。ibmcloud is sg-rulec KUBE-VPEGW-VPCID inbound icmp_tcp_udp --remote YOUR_SG_ID -
将远程规则从定制安全组添加到
kube-vpegw-<vpcID>。ibmcloud is sg-rulec <your SG> outbound icmp_tcp_udp --remote <ID of kube-vpegw-vpcID>