чтобы он не конфликтовал с правилами, которые ставит оркестратор? (использую nomad+cni bridge). Суть в том, что iptables-restore, которым обычно пользуюсь стирает все другие правила и роутинг между контейнерами ломается :(
оркетсратор сам все правила поставит что надо, зачем туда лезть
А если на хосте живут сервисы запущенные вне оркестратора, которые не должны торчать наружу, но живут на 0.0.0.0?
внешним фаером закрой
внешний фаер - фаер живущий где-то не на том же хосте? + на одной из нод поднят впн, которому нужен маскарадинг для работы, так что в любом случае в nat таблицу придется прописать правило
я не знаю где у тебя ноды варианты я сказал - не надо делать сервисы на 0000 - не надо ставить оркестратор с чем то другим на ноде
нода baremetal, внешних фич минимумокей. Понял, спасибо, пока нуб в мире оркестраторов. Т.е например при раскатывании того же кубера (или другого оркестратора) я вообще хостовой файрвол не должен трогать?
Обсуждают сегодня