建立 4.15 版叢集之後,在 VPC 中其他叢集裡執行的應用程式會失敗
虛擬私有雲 4.15 後來
在使用 Satellite 儲存時,排除非衛星叢集的問題。
您只使用自訂安全群組,而且在建立 4.15 版本群集後,您在 VPC 內的其他群集中看到 Worker 建立失敗和影像拉取錯誤。
下列步驟僅適用於您已拒絕使用受管理安全群組且改用您自己的自訂安全群組的實務範例。
隨著 Secure by Default Cluster VPC Networking 在版本 4.15 中的導入,新的 VPE 閘道和受管安全群組被用來管理網路流量。
這些新的資源和規則可能會導致您 VPC 中現有叢集發生網路錯誤,具體情況取決於您先前建立叢集的方式。
在建立 4.15 版叢集之前,您已建立不使用受管理叢集安全群組的叢集。
例如,您先前透過搭配使用 cluster create vpc-gen2 指令與 --cluster-security-group 選項來建立叢集,但未包含 cluster 選項。
第一次建立「預設安全保護」叢集時,會建立下列資源。
-
將建立共用 VPE 閘道安全群組 (
kube-vpegw-<vpcID>)。所有新的及現有的共用 VPE 閘道都會更新為使用它。 -
相同 VPC 中任何先前存在的受管理安全群組 (例如
kube-<clusterID>) 都會以新規則更新,以容許透過新的共用 VPE 閘道安全群組進行資料流量。 -
相同 VPC 中的任何未來非「預設安全保護」叢集將容許透過 IKS 受管理叢集安全群組 (
kube-<clusterID>) 透過新的共用 VPE 閘道安全群組進行資料流量。
依預設不會使用受管理叢集安全群組的任何現有或未來未受保護的叢集將無法透過 VPE 閘道存取服務。 例如 Registry、Red Hat OpenShift on IBM Cloud API 等。
若要更正此問題,請從其中一個客戶定義的安全群組,在共用 VPE 閘道安全群組上新增入埠安全群組規則。
-
同時尋找安全群組及
kube-vpegw-<vpcID>安全群組的安全群組 ID。ibmcloud is security-groups -
從自訂安全群組新增遠端規則至
kube-vpegw-<vpcID>。ibmcloud is sg-rulec KUBE-VPEGW-VPCID inbound icmp_tcp_udp --remote YOUR_SG_ID -
將遠端規則從自訂安全群組新增至
kube-vpegw-<vpcID>。ibmcloud is sg-rulec <your SG> outbound icmp_tcp_udp --remote <ID of kube-vpegw-vpcID>