Size: a a a

Kubernetes — русскоговорящее сообщество

2020 August 27

PK

Pavel Kudelin in Kubernetes — русскоговорящее сообщество
Коллеги кто может развеять сомнения параноика. Анонимные запросы к куб апи же не безопасны, так почему kube spray  включает их по умолчанию и утверждают что kubeadm считает это безопасным?
источник

L

Lucky SB in Kubernetes — русскоговорящее сообщество
Артем Орлов
Добрый день, подскажите почему csi-cephfs-provisioner не может создать pvc автоматически, а в ручную создает. Пишет такую ошибку waiting for a volume to be created, either by external provisioner "cephfs.csi.ceph.com" or manually created by system administrator
логи смотри в подах провизионера. небось ошибся с доступами
источник

SM

Sergey Monakhov in Kubernetes — русскоговорящее сообщество
Pavel Kudelin
Коллеги кто может развеять сомнения параноика. Анонимные запросы к куб апи же не безопасны, так почему kube spray  включает их по умолчанию и утверждают что kubeadm считает это безопасным?
С включенным RBAC врятли что выйдет
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Pavel Kudelin
Коллеги кто может развеять сомнения параноика. Анонимные запросы к куб апи же не безопасны, так почему kube spray  включает их по умолчанию и утверждают что kubeadm считает это безопасным?
да, за ддосить его невозмжно, и уязвимостей там никогда не было
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
источник

A

Alex in Kubernetes — русскоговорящее сообщество
Артем Орлов
Добрый день, подскажите почему csi-cephfs-provisioner не может создать pvc автоматически, а в ручную создает. Пишет такую ошибку waiting for a volume to be created, either by external provisioner "cephfs.csi.ceph.com" or manually created by system administrator
вангую что из-за сесурити контекста
источник

PK

Pavel Kudelin in Kubernetes — русскоговорящее сообщество
Дык если он не проходит авторизацию rbac он логинится как аноним юзер и аноним групп
источник

PK

Pavel Kudelin in Kubernetes — русскоговорящее сообщество
И данные с кластера по идее может почитать
источник

АО

Артем Орлов... in Kubernetes — русскоговорящее сообщество
Alex
вангую что из-за сесурити контекста
понял, буду смотреть
источник

A

Alex in Kubernetes — русскоговорящее сообщество
источник

A

Alex in Kubernetes — русскоговорящее сообщество
вот че-то в эту степь
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Pavel Kudelin
Дык если он не проходит авторизацию rbac он логинится как аноним юзер и аноним групп
rbac как-то спасет от ддос и возможных уязвимостей?
источник

PK

Pavel Kudelin in Kubernetes — русскоговорящее сообщество
Dmitry Sergeev
rbac как-то спасет от ддос и возможных уязвимостей?
Не ну фаервол никто не отменял, просто стало интересно какого фига если во всех секурити дайджестах говорят что это плохо.
источник

SM

Sergey Monakhov in Kubernetes — русскоговорящее сообщество
Pavel Kudelin
И данные с кластера по идее может почитать
у меня только /healthz доступен, остальное 403
источник

PK

Pavel Kudelin in Kubernetes — русскоговорящее сообщество
Да он там по сути и разрешён только для хелсчека)
источник

SM

Sergey Monakhov in Kubernetes — русскоговорящее сообщество
Pavel Kudelin
Да он там по сути и разрешён только для хелсчека)
тогда в чем вопрос?
источник

PK

Pavel Kudelin in Kubernetes — русскоговорящее сообщество
Вопрос в том безопасно ли это. В плане как потенциальная уязвимость.
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Pavel Kudelin
Не ну фаервол никто не отменял, просто стало интересно какого фига если во всех секурити дайджестах говорят что это плохо.
Ну дефолты всегда самый простой кейс покрывают.  
Например деплоишь в этот кластер с помощью github actions, а там azure. И будет куча issues - "почему я не могу деплоить в кластер из gtihub actions". Думаешь оно им надо
источник

SM

Sergey Monakhov in Kubernetes — русскоговорящее сообщество
Pavel Kudelin
Вопрос в том безопасно ли это. В плане как потенциальная уязвимость.
можно я думаю cve поискать, по этому поводу, но я не встречал, @identw что то знает о дырах
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Pavel Kudelin
Вопрос в том безопасно ли это. В плане как потенциальная уязвимость.
Плюс если взять kubespray, там ansible. Он просто не может вменяймо управлять iptables правилами, не ломая правила k8s.
источник