172 похожих чатов

Есть проблема с доступом подов к подам конкретной ноды. Пинги

подов внутри ноды проходят нормально, что у одной, что у другой, но при попытке пингануть поды на ноде k8s-worker c ноды k8s-worker1 пинги падают по таймауту. Если на k8s-worker запускается ingress-nginx-controller, то ингресы не создаются по тому же таймауту

Error from server (InternalError): error when creating "ingress.yaml": Internal error occurred: failed calling webhook "validate.nginx.ingress.kubernetes.io": failed to call webhook: Post "https://ingress-nginx-controller-admission.default.svc:443/networking/v1/ingresses?timeout=10s": context deadline exceeded
Если запустить контроллер ингреса на ноде k8s-worker1, то ингрес нормально создается и все работает штатно, если в ингресе прописаны роуты к подам находящиеся на ноде k8s-worker, то все виснет на таймауте.

kubectl get deployments,daemonsets,pods,svc -A -o wide - https://pastebin.com/G53i5WMn

в логах подов calico и proxy нет ошибок и схожи друг с другом. Нода k8s-worker находится за роутером, нода k8s-worker в облаке

в какую сторону нужно копать?

13 ответов

41 просмотр

Стикер

У тебя сеть сломана, скорее всего поможет совет @identw

Ilya-Boldyrev Автор вопроса

т.е. включить VXLAN?

Ilya Boldyrev
т.е. включить VXLAN?

как вариант, там вроде несколько опций есть, например ещё была опция для настройки IPIP туннелей

Ilya-Boldyrev Автор вопроса
Dmitry Sergeev 🇺🇦
как вариант, там вроде несколько опций есть, напри...

добавил "ipipMode": "Always", "natOutgoing": true по всей видимости что то с сетью конкртеной ноды, т.к. ipip не помог

У тебя запросто на файрволле могут блочить vxlan или ip ip

Ставьте калико (внезапно) в режиме вайргард. Все будет работать + шифрование

Ilya-Boldyrev Автор вопроса
Serhii Sergey
Ставьте калико (внезапно) в режиме вайргард. Все б...

оно ? https://docs.tigera.io/calico-cloud/compliance/encrypt-cluster-pod-traffic#enable-wireguard-for-a-cluster

Serhii Sergey
Ставьте калико (внезапно) в режиме вайргард. Все б...

да не факт, он там говорил про роутер, мб там ваще nat, а calico пытается туннели построить с локальным адресом ноды

Ilya-Boldyrev Автор вопроса

так и было, пришлось городить такую страсть [Match] Name=enp2s0 [Network] Address=<externalIP>/24 Gateway=192.168.1.1 DNS=8.8.8.8 DNS=8.8.4.4 DNS=77.88.8.88 DNS=77.88.8.2 [Address] Address=192.168.1.117/24 но вариант с wireguard помог, все завелось

Ilya Boldyrev
так и было, пришлось городить такую страсть [Matc...

ну с этим можно и без wg, я полагаю wg шифрование дает, а так архитектура таже самая, туннели поверх L3

Dmitry Sergeev 🇺🇦
ну с этим можно и без wg, я полагаю wg шифрование...

Поверх L4 Вроде там поверх вайргард туннеля все бежит. Но это не точно)

Serhii Sergey
Поверх L4 Вроде там поверх вайргард туннеля все бе...

я про то что будет ли calico строить wg туннели, ipip туннели или vxlan тянуть не играет роли, если не решить проблему, проблема будет той же самой. Надо сказать calico как достучаться до той ноды, которая за nat'ом роутера

Похожие вопросы

Обсуждают сегодня

Господа, а что сейчас вообще с рынком труда на делфи происходит? Какова ситуация?
Rꙮman Yankꙮvsky
29
А вообще, что может смущать в самой Julia - бы сказал, что нет единого стандартного подхода по многим моментам, поэтому многое выглядит как "хаки" и произвол. Короче говоря, с...
Viktor G.
2
30500 за редактор? )
Владимир
47
а через ESC-код ?
Alexey Kulakov
29
Чёт не понял, я ж правильной функцией воспользовался чтобы вывести отладочную информацию? но что-то она не ловится
notme
18
У меня есть функция где происходит это: write_bit(buffer, 1); write_bit(buffer, 0); write_bit(buffer, 1); write_bit(buffer, 1); write_bit(buffer, 1); w...
~
14
Добрый день! Скажите пожалуйста, а какие программы вы бы рекомендовали написать для того, чтобы научиться управлять памятью? Можно написать динамический массив, можно связный ...
Филипп
7
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
Ребят в СИ можно реализовать ООП?
Николай
33
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Карта сайта