【发布时间】:2018-07-26 00:08:13
【问题描述】:
我正在开展一个项目,我们正在尝试将遗留产品(部署为独立 VM)转换为 kubernetes 基础设施。
我使用 KUBEROUTER 作为 CNI 提供者。
为了保护 VM 免受 DoS(并记录尝试),我们在 iptables 过滤表中添加了不同的链。 (这些包括 ping flood、syn flood 的规则——我认为网络策略/入口控制器可以管理 syn flood,但不确定如何处理 icmp flood。)
当我在我的 VM 上部署 kubernetes 时,我发现 kubernetes 会更新 iptables 并创建它自己的链。 (主要是 k8s 更新 NAT 规则,但过滤表中也添加了链)
我的问题是:
是否可以在运行 kubernetes 的 VM 上自定义 iptables?
如果我将自己的链(确保 k8s 链就位)添加到 iptables 配置中,它们会被 k8s 覆盖吗?
我可以使用普通的旧 iptables 命令添加链还是需要通过 kubectl 来添加链? (从 k8s 文档中,我得到的印象是我们只能使用 kubectl 更新 NAT 表中的规则)
如果有人知道更多,请告诉我,谢谢!
~Prasanna
【问题讨论】:
标签: kubernetes iptables