172 похожих чатов

Подскажите плиз по организации ingress-controller'а в on-premise кластере куба: остановили

свой выбор на haproxy от jcmoraisjr, подняли две реплики на выделенных нодах на hostNetwork (ноды изолировали от запуска других приложений через nodSelector и tain\toleration). Перед кластером подняли haproxy+keepalived с апстримом на ингресс ноды (80, 443). Вроде все ок, но в такой связке не получается использовать networkpolicy - рубит всякое обращение через ингрес, не помогает ни podSelector, ни namespace. чядн?

16 ответов

13 просмотров

без твоих манифестов сложно что-то сказать

на калико встречал как раз сочетание про networkpolicy и hostnetwork - короче полиси не работают в таком случае и надо через HostEndpoints действовать

У меня банально стоит (контроллер тоже с hostNetwork: true) spec: ingress: - from: - namespaceSelector: matchLabels: name: ingress-nginx ... Работает

stempher- Автор вопроса
Alexey Shanko
на калико встречал как раз сочетание про networkpo...

да, как раз калико... попадалось упоминание что в этом может быть проблема, но решение не встречал - спасибо, почитаю

stempher- Автор вопроса
stempher- Автор вопроса
stempher
подскажите, какой cni используете?

У меня есть kube-router и cilium в кластерах. Такое правило работает на обоих вариантах cni

stempher
https://pastebin.com/dMuQDCTq

- ports: - port: 8080 Вы же разрешили только 8080 порт. сервисы/порты в этом namespace ожидают на этом порту подключений?

stempher
да, конечно

Поправка, это именно для подов List of ports which should be made accessible on the pods selected for this rule. Each item in this list is combined using a logical OR. If this field is empty or missing, this rule matches all ports (traffic not restricted by port). If this field is present and contains at least one item, then this rule allows traffic only if the traffic matches at least one port in the list. Поды в namespace test точно слушают 8080 порт?

stempher- Автор вопроса
Dmitry Sergeev 🇺🇦
Поправка, это именно для подов List of ports ...

apiVersion: apps/v1 kind: Deployment ... spec: containers: - image: inanimate/echo-server imagePullPolicy: IfNotPresent name: echo ports: - containerPort: 8080 protocol: TCP ... --- apiVersion: v1 kind: Service ... spec: clusterIP: 172.30.36.210 ports: - name: http port: 8080 protocol: TCP targetPort: 8080 selector: app: echo sessionAffinity: None type: ClusterIP

stempher- Автор вопроса
Dmitry Sergeev 🇺🇦
У меня банально стоит (контроллер тоже с hostNetwo...

если запускать поды ingress controller'а без hostNetwork и создать сервис с nodePort (соответственный апстрим на балансере на ингресс ноды и порт), то селекторы в networkpolicy работаю норм. Насколько верно использовать nodePort в такой конфигурации?

stempher
если запускать поды ingress controller'а без hostN...

если под в hostNetwork - у него адрес узла. и надо указывать ipBlock в манифесте networkpolicy nodePort - это NAT, прием трафика на 30000+ порты, значит нужен внешний балансировщик, отказоустойчивый. думай сам. насколько тебе критично указать ipBlock с адресом узла, на который контроллер прибит

stempher- Автор вопроса
Lucky SB
если под в hostNetwork - у него адрес узла. и надо...

внешний балансировщик с keepalived имеется в любом случае. в случае hostNetwork для ipBlock работает адрес интерфейса tunl0, а не eth0. вопрос какое из решений надежнее/правильнее (работаю оба)?

Похожие вопросы

Обсуждают сегодня

Всем привет! Имеется функция: function IsValidChar(ch: UTF8Char): Boolean; var i: Integer; ValidChars: AnsiString; begin ValidChars := 'abcdefghijklmnopqrstuvwxyzABCDE...
Евгений
44
И никого не интересует какие пакеты кто использует. ((% Заходишь на сайт симфони и видишь поддержку Украины - по законам РФ это ж экстремизм. Только никто не отказывается от с...
Am Ambrion
11
лучше скажите, причём тут паскаль?
Alexey Kulakov
36
Чтобы перехватить все нажимания буков на форме, надо хук ставить? Пробовал на форме ОнКейДаун, оно ловит клаву если фокус не на компоненте с вводом текста
Serjone
15
Но, может, есть уже проверенная? Наши требования такие: 1. Сообщения должны приходить из Инста в CRM оду 2. Должна быть возможность подключить несколько экаунтов Инстаграм. Р...
Alexander Sharoiko MSE / Александр Шаройко
7
Народ! Впервые клиенту пришло письмо от РКН, у вас, дескать, есть яндекс метрика, а нигде не написано, что вы ее юзаете. Никто не сталкивался?
Sasha Beep
14
Всем привет! вывожу на общей стр дочерние ресурсыв каждом ресурсе галерея, и первая фотка должна выводиться на общей [!DocLister? &prepare=photo !]
Alekso
12
Я правильно понимаю что нет способов получить список ожидающих заявок на вступление в группу с помощью бота из mtproto?
Шамиль Прилов
7
А можно вопрос? Мне сегодня сказали что у меня функция (которая просто заполняет массив значениями) не правильная void Full(double * arr, int n) { for (int i = 0; i < n; i...
† C E †
7
Добрый вечер. Хочу чтобы у меня в классе поле было функцией, которая возвращает строку. Делаю так: interface ... TGetOutPath = function : String of object; ... protec...
Kirill Filippenok
12
Карта сайта