 Dmitry
                          Sergeev 🇺🇦
                        
                      
                    
                    
                    
                    
                      Автор вопроса
                      
                      
                        
                          Dmitry
                          Sergeev 🇺🇦
                        
                      
                    
                    
                    
                    
                      Автор вопроса
                    
                    
                  а можно через iptables-save? Ну или хотя бы iptables -L -n -v --line-numbers
Аналогично. Других упоминаний этой тачки нет
 Dmitry
                          Sergeev 🇺🇦
                        
                      
                    
                    
                    
                    
                      Автор вопроса
                      
                      
                        
                          Dmitry
                          Sergeev 🇺🇦
                        
                      
                    
                    
                    
                    
                      Автор вопроса
                    
                    
                  погодите, выше же писали, что какое-то конкретное правила если удалить, то всё оживает Мне бы посмотреть, я понимаю что аналогично, но в таком формате не очень удобно просматривать Я вот не помню tcp dpt:domain это что -p tcp -d domain?
Не, ничего не оживает
это он не поставил -n и domain=53
 Dmitry
                          Sergeev 🇺🇦
                        
                      
                    
                    
                    
                    
                      Автор вопроса
                      
                      
                        
                          Dmitry
                          Sergeev 🇺🇦
                        
                      
                    
                    
                    
                    
                      Автор вопроса
                    
                    
                  а, это DNS. Блин не я не готов клещями вытаскивать, пожалуй я всё в этом треде
Не успеваю всем отвечать
 Dmitry
                          Sergeev 🇺🇦
                        
                      
                    
                    
                    
                    
                      Автор вопроса
                      
                      
                        
                          Dmitry
                          Sergeev 🇺🇦
                        
                      
                    
                    
                    
                    
                      Автор вопроса
                    
                    
                  а то есть не в правилах дело. Я неверно понял ситуацию в таком случае вам надо сперва глянуть развернулся ли агент сетевого плагина на ноде
Если машина чистая, сразу после установки ОС, то пинги все равно до кластера не идут. Т.е. это не в ноде проблема ,а кластер фильтрует от этой конкретной машины пакеты
Я откатил ноду до снэпшота с чистой ОС и все равно куб с этой тачки недоступен
еще можно сказать, что именно это за CNI плагин и сбросить вывод iptables-save (и заодно запустить iptables-legacy-save, может, все там)
 Dmitry
                          Sergeev 🇺🇦
                        
                      
                    
                    
                    
                    
                      Автор вопроса
                      
                      
                        
                          Dmitry
                          Sergeev 🇺🇦
                        
                      
                    
                    
                    
                    
                      Автор вопроса
                    
                    
                  там calico
 Dmitry
                          Sergeev 🇺🇦
                        
                      
                    
                    
                    
                    
                      Автор вопроса
                      
                      
                        
                          Dmitry
                          Sergeev 🇺🇦
                        
                      
                    
                    
                    
                    
                      Автор вопроса
                    
                    
                  рекомендация остается прежней, нужно убедится в корректности работы сетевого плагина на ноде посмотреть евенты на этой же ноде посмотреть логи сетевого плагина на этой ноде И конечно если требуется помощь в чате, то всё это следует сюда скидывать (pastebin)
а, ну вариантов тогда не так много - либо bird испытывает проблемесы и роуты не анонсятся (имеет смысл свериться с ip route на ноде), либо у нас объеб с инкапсуляцией - режется ipip\vxlan трафик, например
Сорян. Сейчас там чистая ОС, никакого софта, никакого фаера не установлено. Плагин куба, естественно уже отсутствует. пингов до кубовых тачек нет. А они эту ноду пингуют
 Dmitry
                          Sergeev 🇺🇦
                        
                      
                    
                    
                    
                    
                      Автор вопроса
                      
                      
                        
                          Dmitry
                          Sergeev 🇺🇦
                        
                      
                    
                    
                    
                    
                      Автор вопроса
                    
                    
                  ну нода же в кластере, а значит там kubelet, а значит там поды куба с сетевым плагин
Нода была в кластере. Сейчас я снес на ней ОС, развернул чистую. Нет никаких приложений или компонентов куба
Другие тачки из этой сети кубовые ноды пингуют. Эта проблемная тачка пингует кого угодно кроме нод куба
ну значит проблема на уровне сети между машинами. например, на нодах куба режется входящий ICMP трафик. проверка через tcp/udp будет надежнее
 Dmitry
                          Sergeev 🇺🇦
                        
                      
                    
                    
                    
                    
                      Автор вопроса
                      
                      
                        
                          Dmitry
                          Sergeev 🇺🇦
                        
                      
                    
                    
                    
                    
                      Автор вопроса
                    
                    
                  проверьте tcpdump'ом пингуемую ноду, доходят ли ICMP пакеты из сломанной ноды
Обсуждают сегодня