【发布时间】:2020-02-13 21:33:18
【问题描述】:
我有一个 kubernetes 集群,其中控制平面通过在其中配置的 keepalived 的 VIP 在 HA 中工作(仅安装在控制节点上)。禁用防火墙后,一切都按预期工作。 启用防火墙时,所有内部通信和节点端口的行为不一致。作为一个基本的启动,我已经启用了 kubernetes 所需的某些强制端口,但这对应用程序通信没有帮助。 是否有任何方法或添加任何防火墙规则可以帮助我访问 nodePorts/应用程序服务?
如果我不清楚,这是一个小总结
控制平面 1:172.16.23.110
控制平面 2:172.16.23.111
控制平面 3:172.16.23.112
Keepalived VIP:172.16.23.116
工作节点:172.16.23.120-23.125
我正在尝试通过 nodePort 访问服务,例如 https://172.16.23.116:30443
我已经在所有节点上添加了低于防火墙的情况(所有节点都是centos7.6)
cat /etc/firewalld/zones/internal.xml
<rule>
<protocol value="vrrp" />
<accept />
</rule>
请帮忙
【问题讨论】:
-
您粘贴的防火墙规则不清楚。你在
172.16.23.116上允许端口30443吗? -
是的,我已经启用了所有必需的端口,即使有防火墙运行,我也可以从任何非 VIP 访问它。例如:control-plane-1-ip:30443 即使启用了防火墙也能正常工作。
-
听起来您正在尝试重新实现 MetalLB?也许就用那个?
标签: kubernetes centos firewall iptables keepalived