【问题标题】:Unable to update the tls-cipher-suites for node exporter in openshift 3.11无法在 openshift 3.11 中更新节点导出器的 tls-cipher-suites
【发布时间】:2021-01-16 18:17:09
【问题描述】:

我正在尝试使用oc edit daemonset.apps/node-exporter -n openshift-monitoringopenshift-monitoring 命名空间的daemonset.apps/node-exporter 更新tls-cipher-suites

.
.
.
      - args:
        - --secure-listen-address=:9100
        - --upstream=http://127.0.0.1:9101/
        - --tls-cert-file=/etc/tls/private/tls.crt
        - --tls-private-key-file=/etc/tls/private/tls.key
        - --tls-cipher-suites=TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_RSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256,TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
        image: quay.io/coreos/kube-rbac-proxy:v0.3.1
        imagePullPolicy: IfNotPresent
        name: kube-rbac-proxy
        ports:
.
.
.

tls-cipher-suites 更新后,我看到 node-exporter pod 正在重新部署。但是当我使用oc get -o yaml daemonset.apps/node-exporter -n openshift-monitoring 检查daemonset.apps/node-exporter 时,我看到对tls-cipher-suites 所做的更新丢失了,并且它已重新设置为旧值。 如何永久设置此值?

注意:更新 tls-cipher-suites 的目的是 Nessus 扫描报告了用于中等强度密码的端口 9100 的 SWEET32 漏洞:ECDHE-RSA-DES-CBC3-SHA 和 DES-CBC3-SHA。

【问题讨论】:

  • 您是否尝试过删除守护程序集、更正 yaml 并再次部署它?没有实时编辑?
  • 我现在已经尝试过了,但发现守护程序集在删除后会自动重新创建。
  • 你说的是 pod 吗? Pod 被重新创建?因为没有意义。删除后不应重新创建守护程序集。您在使用某种自定义控制器吗?
  • Daemonset 正在重新创建,这真是奇怪的行为。我没有使用任何自定义控制器。我已经使用github.com/openshift/openshift-ansible/tree/release-3.11 安装了 okd 3.11。不确定这是否设置了一些导致我们看到这种行为的功能。
  • 你是如何安装节点导出器的?

标签: kubernetes openshift openshift-origin okd nessus


【解决方案1】:

Openshift 3.11 似乎确实在使用openshift_cluster_monitoring_operator。这就是为什么当您删除或更改任何内容时,它会将其恢复为默认值。

它管理 node-exporter 安装,并且似乎不允许自定义 node-exporter 安装。看看the cluster-monitoring-operator docs

我的建议是uninstall openshift monitoring operator 并自己从official node-exporter repositoryhelm chart 安装node-exporter,您实际上可以完全控制部署。

【讨论】:

    猜你喜欢
    • 2022-07-27
    • 1970-01-01
    • 2019-05-13
    • 2021-12-08
    • 1970-01-01
    • 2017-03-19
    • 1970-01-01
    • 2020-01-03
    • 1970-01-01
    相关资源
    最近更新 更多