трафик от API Сервера к подам адмишшен контроллеров ?
API в режиме хостнетворк.
вот с такой конструкцией калико работало. а цилиум нет
ingress:
- from:
- ipBlock:
cidr: ip адрес мастер ноды
cilium tunnel: disable
1. цилиум поддерживает ванильные сетевые политики
поддерживает
По идее то что ты описал должно работать, если не работает надо трассировку политики делать по identity (которые можно словить через cilium monitor или hubble), чтобы понять почему не робит Если не работает, попробуй весь трафик с remote-node разрешить через cr cilium ``` apiVersion: cilium.io/v2 kind: CiliumNetworkPolicy metadata: name: name-policy namespace: ns-name spec: endpointSelector: matchLabels: k8s:io.kubernetes.pod.namespace: ns-name ingress: - fromEndpoints: - matchLabels: reserved:remote-node: "" ```
у меня кубовые сетевые политики. в них нет фром ендпойнт
я знаю, это просто в рамках дебага.
ну вообще у меня не получилось только стандартными network policy ограничиться. Как минимум чтобы разрешить трафик из подов hostNetwork: true я юзаю reserved:remote-node: "" reserved:remote-node - это все ноды кластера
Это где ты указал эти reserved: remote-node: "" ?
посмотри выше пример политики. Но это именно что только для CiliumNetworkPolicy
в cilium network policy
будь ласка. покажи полный манифест. чтобы я мог от него оттлокнутся
Обсуждают сегодня