【发布时间】:2021-01-16 18:17:09
【问题描述】:
我正在尝试使用oc edit daemonset.apps/node-exporter -n openshift-monitoring 为openshift-monitoring 命名空间的daemonset.apps/node-exporter 更新tls-cipher-suites
.
.
.
- args:
- --secure-listen-address=:9100
- --upstream=http://127.0.0.1:9101/
- --tls-cert-file=/etc/tls/private/tls.crt
- --tls-private-key-file=/etc/tls/private/tls.key
- --tls-cipher-suites=TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_RSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
image: quay.io/coreos/kube-rbac-proxy:v0.3.1
imagePullPolicy: IfNotPresent
name: kube-rbac-proxy
ports:
.
.
.
tls-cipher-suites 更新后,我看到 node-exporter pod 正在重新部署。但是当我使用oc get -o yaml daemonset.apps/node-exporter -n openshift-monitoring 检查daemonset.apps/node-exporter 时,我看到对tls-cipher-suites 所做的更新丢失了,并且它已重新设置为旧值。
如何永久设置此值?
注意:更新 tls-cipher-suites 的目的是 Nessus 扫描报告了用于中等强度密码的端口 9100 的 SWEET32 漏洞:ECDHE-RSA-DES-CBC3-SHA 和 DES-CBC3-SHA。
【问题讨论】:
-
您是否尝试过删除守护程序集、更正 yaml 并再次部署它?没有实时编辑?
-
我现在已经尝试过了,但发现守护程序集在删除后会自动重新创建。
-
你说的是 pod 吗? Pod 被重新创建?因为没有意义。删除后不应重新创建守护程序集。您在使用某种自定义控制器吗?
-
Daemonset 正在重新创建,这真是奇怪的行为。我没有使用任何自定义控制器。我已经使用github.com/openshift/openshift-ansible/tree/release-3.11 安装了 okd 3.11。不确定这是否设置了一些导致我们看到这种行为的功能。
-
你是如何安装节点导出器的?
标签: kubernetes openshift openshift-origin okd nessus