а можно через iptables-save? Ну или хотя бы iptables -L -n -v --line-numbers
Аналогично. Других упоминаний этой тачки нет
погодите, выше же писали, что какое-то конкретное правила если удалить, то всё оживает Мне бы посмотреть, я понимаю что аналогично, но в таком формате не очень удобно просматривать Я вот не помню tcp dpt:domain это что -p tcp -d domain?
Не, ничего не оживает
это он не поставил -n и domain=53
а, это DNS. Блин не я не готов клещями вытаскивать, пожалуй я всё в этом треде
Не успеваю всем отвечать
а то есть не в правилах дело. Я неверно понял ситуацию в таком случае вам надо сперва глянуть развернулся ли агент сетевого плагина на ноде
Если машина чистая, сразу после установки ОС, то пинги все равно до кластера не идут. Т.е. это не в ноде проблема ,а кластер фильтрует от этой конкретной машины пакеты
Я откатил ноду до снэпшота с чистой ОС и все равно куб с этой тачки недоступен
еще можно сказать, что именно это за CNI плагин и сбросить вывод iptables-save (и заодно запустить iptables-legacy-save, может, все там)
там calico
рекомендация остается прежней, нужно убедится в корректности работы сетевого плагина на ноде посмотреть евенты на этой же ноде посмотреть логи сетевого плагина на этой ноде И конечно если требуется помощь в чате, то всё это следует сюда скидывать (pastebin)
а, ну вариантов тогда не так много - либо bird испытывает проблемесы и роуты не анонсятся (имеет смысл свериться с ip route на ноде), либо у нас объеб с инкапсуляцией - режется ipip\vxlan трафик, например
Сорян. Сейчас там чистая ОС, никакого софта, никакого фаера не установлено. Плагин куба, естественно уже отсутствует. пингов до кубовых тачек нет. А они эту ноду пингуют
ну нода же в кластере, а значит там kubelet, а значит там поды куба с сетевым плагин
Нода была в кластере. Сейчас я снес на ней ОС, развернул чистую. Нет никаких приложений или компонентов куба
Другие тачки из этой сети кубовые ноды пингуют. Эта проблемная тачка пингует кого угодно кроме нод куба
ну значит проблема на уровне сети между машинами. например, на нодах куба режется входящий ICMP трафик. проверка через tcp/udp будет надежнее
проверьте tcpdump'ом пингуемую ноду, доходят ли ICMP пакеты из сломанной ноды
Обсуждают сегодня