Size: a a a

OpenShift - русскоязычное сообщество

2019 October 24

V-

Vadim - in OpenShift - русскоязычное сообщество
(это в дополнение к шагам по конфигурации корневых сертификатов)
источник

SJ

Sid Johnson in OpenShift - русскоязычное сообщество
Спасибо. В 4.2 пробовали
источник

SJ

Sid Johnson in OpenShift - русскоязычное сообщество
Изначально
источник

V-

Vadim - in OpenShift - русскоязычное сообщество
для 4.2 шаги описаны в этом баге
источник

SJ

Sid Johnson in OpenShift - русскоязычное сообщество
Это попробуем завтра
источник

V-

Vadim - in OpenShift - русскоязычное сообщество
источник

SJ

Sid Johnson in OpenShift - русскоязычное сообщество
Ждите 15 минут мне особо нравится
источник

V

Vladimir in OpenShift - русскоязычное сообщество
Vadim -
говорят пофикшено в 4.2, но я не верю
Добрее надо быть к людям!
источник

V-

Vadim - in OpenShift - русскоязычное сообщество
Sid Johnson
Ждите 15 минут мне особо нравится
операторы обновляют серты во всех *-token секретах
источник

V-

Vadim - in OpenShift - русскоязычное сообщество
чтобы не ждать убей поды консоли
источник

V-

Vadim - in OpenShift - русскоязычное сообщество
для 4.1 этот воркараунд работает, проверено при апдейтах с 4.1.0 до 4.1.18, ничего не ломается
источник

ES

Evgeniy Semenov in OpenShift - русскоязычное сообщество
Evgeniy Semenov
привет! подскажите, пожалуйста, по ситуации:
у меня есть несколько подов в default-неймспейсе на infra-нодах, часть из которых я хочу ограничить от доступа к другим подам
допустим, есть под metrics и под router. и есть дефолтная политика "пускать только поды из своего проекта"
я хочу пускать поды metrics куда угодно, а вот поды router — нет

NetworkPolicy работает по IP в данном случае (10.1.1.1/31 — это адреса infra-нод)

ingress:
   - from:
       - ipBlock:
           cidr: 10.1.1.1/31
 podSelector: {}
 policyTypes:
   - Ingress


но не работает по podSelector:

in
gress:
   - from:
       - namespaceSelector:
           matchLabels:
             namespace: default
         podSelector:
           matchLabels:
             app: metrics
 podSelector: {}
 policyTypes:
   - Ingress

может быть, есть какие-то особенности default неймспейса? или infra нод? (соответствующие labels есть везде)
кажется, я нашёл свой ответ. спасибо за внимание )
дело не в типе нод и проектов, а в использовании hostnetwork

Dan Winship 2019-01-30 15:08:08 UTC
Argh. Sorry, I think the whole hardware vs virtual thing is completely irrelevant. The problem isn't the nodes, it's the pod in question; the source pod is using hostNetwork, right? A pod which is hostNetwork uses its node's network interface for communication, so there's no way for NetworkPolicy to distinguish traffic-from-the-pod from traffic-from-the-node. As a result, both are considered to be coming from the default/VNID 0 namespace.

There's no workaround for this; it is inherent to the way that hostNetwork works. (A hostNetwork pod has full access to the node's network interfaces; if it wanted to, it could even write its own fake VXLAN packets to the network and pretend to be another pod.) If you can't trust that the pod is going to behave, then you can't safely give it hostNetwork access.
источник
2019 October 25

SJ

Sid Johnson in OpenShift - русскоязычное сообщество
Vadim -
в 4.1 сделай: 1. oc edit cm localhost-serving-ca -n openshift-kube-apiserver-operator
2. Add your root CA in addition to exiting CA
3. Wait ~15 minutes.
Спасибо. Работает
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
А у всех на этой недели Monitoring Data в https://cloud.redhat.com сломалась?
источник

V

Vladimir in OpenShift - русскоязычное сообщество
Michael Silich
А у всех на этой недели Monitoring Data в https://cloud.redhat.com сломалась?
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
ну это так да. Но кластер жив и радуеться жизни :D
источник

V

Vladimir in OpenShift - русскоязычное сообщество
На 4.2 у меня учебный ) для ужасных экспериментов
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
источник

MS

Michael Silich in OpenShift - русскоязычное сообщество
Vladimir
На 4.2 у меня учебный ) для ужасных экспериментов
у меня также. Даже 4.3 и 4.4 будет для тестов только :)
источник

V

Vladimir in OpenShift - русскоязычное сообщество
Как можно форсировать применение машинконфигов актуальных для версии OCP если я там руками сделал бардак ?
источник