Size: a a a

Kubernetes — русскоговорящее сообщество

2021 April 07

AC

Andru Cherny in Kubernetes — русскоговорящее сообщество
Я просто смотрел Столярова как он рассказывал что можно легко получить доступ к хост машине в докере, и потому я исхожу из того как блокировать дальше
источник

I

Ilya in Kubernetes — русскоговорящее сообщество
ну если у тя включено psp и нет контейнеров с рутом, а также прокинутых каталогов с хостовой ноды в контейнеры ... то имхо тока какая нить зиро дей поможет тебе пробиться на хостовую машинку из контейнера в остальном это все достаточно безопасно, просто нужно с самого начала все настроить правильно а не делать кубер некст некст некст
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Да с чего это легко то. Если ты там привелигораванные поды запускаешь то может быть. А с psp без рута, без особых прав на всякие hostPath, ну попробуй.
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
не очень легко
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
@identw еще сетевое взаимодействие остается
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
ну напишешь ты псп - а у тебя кубе апи сервис доступен без аутентификации
источник

I

Ilya in Kubernetes — русскоговорящее сообщество
+нетворк полиси - убедил )
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
сервисные учетки еще остаются
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
Ну понятное дело. Также kubelet'ы без авторизации открытые висят
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
автомонтирование токена как минимум надо отключать
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
короче - проблем много, но все решаемо
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
+
источник

DS

Dmitry Sergeev in Kubernetes — русскоговорящее сообщество
угу, в том то и дело, надо решать. А не сразу защищиаться от рута на воркер ноде
источник

TL

Timofey Larkin in Kubernetes — русскоговорящее сообщество
Благо, в инете достаточно инструкций, где кубелет получает нужные флаги, чтоб не висеть открытым
источник

S

Se in Kubernetes — русскоговорящее сообщество
Коллеги, кто подскажет, gangway умеет с несколькими кластерами кубера работать? или нужно несколько gangway поднимать?
источник

G

Ghost in Kubernetes — русскоговорящее сообщество
могу ли я уже в развернутом ingress controller поменять hostNetwork, пытаюсь поменять в деплойменте он ругается на некорректный синтаксис
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
зачем тебе это
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
выкинь его вообще нафиг
источник

GG

George Gaál in Kubernetes — русскоговорящее сообщество
можешь сделать patch deployment'у - это не запрещено правилами
источник

S

Se in Kubernetes — русскоговорящее сообщество
к сожалению, не вариант. всеже интересны подробности, почему его нужно выкинуть
источник