Hoppa till innehållet
Stackship-dokumentation English

BoundariesAnvändareMaskinöversatt

Nätverksregler och orsaker

Varje nätverksregel en boundary får, med namnet portalen visar för den, och varje orsakskod som fliken Nätverk och API:t ger för en blockerad anslutning.

Regler

Reglerna som skrivs i varje resursgrupp i en boundary. Regler som vägdes in i kontrollen Kan den här nå den där? listar dem med portalens namn; API:t returnerar typen. Trafik släpps igenom när minst en regel som gäller arbetslasten tillåter den.

Typ Namn i portalen Vad den tillåter
default-deny Plattformens grunder Ingenting in eller ut, utom DNS (UDP och TCP 53 till klustrets DNS) och plattformens telemetri (TCP 4317 och 4318).
allow-same-boundary Samma gräns Allt, på alla portar och i båda riktningarna, mellan boundaryns resursgrupper på samma kluster.
allow-ingress Webbingress Inkommande från klustrets ingress-kontroller, på alla portar.
allow-runtime-egress Utgående HTTPS Utgående TCP 443 mot alla adresser utom 169.254.0.0/16, adresser inom klustret inräknade.
allow-build-egress Byggjobbets hämtning Samma sak, för byggjobb.
allow-apiserver-egress Klustrets API Utgående TCP 6443 till Kubernetes API-server; på en standardinstallation mot alla adresser.
allow-system-egress Plattformstjänster Utgående till plattformstjänster på TCP 5000 (registret) och TCP 15008 (tjänstenätet).
allow-secret-injection-egress Hemlighetsinjektion Utgående till tjänsterna för hanterade identiteter och hemligheter på TCP 8080, som används när en arbetslast hämtar sina hemligheter vid start.
allow-s3-control-egress Styrning av objektlagring Utgående från S3-lagringsservrar till plattformen på TCP 8081.
allow-system-db-ingress Plattformens databasåtkomst Inkommande från plattformstjänster på TCP 5432, 1433 och 15008, för plattformens databasutforskare.
allow-operator-ingress Databasoperatorn Inkommande från databasoperatorn på TCP 8000, så att den kan läsa en databas hälsa.
allow-db-rg-ingress Databas i samma resursgrupp För databaser vars Brandvägg är Endast samma resursgrupp: allt inom deras egen resursgrupp. De förlorar regeln för samma gräns.
allow-db-any-ingress Öppen databas För databaser vars Brandvägg är Valda nätverk: inkommande TCP 5432 från varje arbetslast på klustret. Arbetslaster i andra boundaries har ingen utgående regel för TCP 5432 och kan därför ändå inte ansluta.
egress-allowlist Utgående tillåtelselista Utgående regler för en enskild boundary. Ingen boundary har några i dag, och det går inte att lägga till dem.

Det finns ytterligare två regler för resurser som publiceras via en lastbalanserare — en för databaser och en för containerinstanser. De släpper in trafik till de publicerade portarna från resursens tillåtna adresser när den har en lista med sådana, och annars från vilken källa som helst, på klustret såväl som utanför det, vilket är hur arbetslaster i andra boundaries kan nå dem — se Mellan boundaries. De ingår inte i kontrollen, som säger till när målet kan vara publicerat.

Orsakskoder

Varje svar från kontrollen, och varje blockerad anslutning i loggen, har en orsak. Portalen visar dess mening; API:t returnerar också koden.

Kod Betydelse Vad du gör
allowed En regel tillåter anslutningen. Meningen namnger den. Ingenting i boundaryns regler. Om anslutningen ändå misslyckas, titta på målet: att nå det är inte detsamma som att släppas in.
cross-boundary Den andra änden finns i en annan boundary. Inget att ändra: boundary-reglerna öppnar ingen anslutning mellan boundaries. En annan boundary når bara det som är publicerat — se Mellan boundaries.
egress-not-allowlisted Utgående till en adress utanför klustret, på en port som ingen regel öppnar. Meningen listar de portar som är öppna. Så här tillåter du den visar vilken adress, vilket protokoll och vilken port en utgående regel skulle behöva; sådana regler går inte att lägga till i dag. Använd en öppen port, till exempel HTTPS på 443.
platform-port-not-granted En plattformstjänst anropades på en port som plattformens regler inte öppnar. Meningen listar de portar som gör det. Använd någon av de listade portarna.
build-egress-https-only Ett byggjobb hämtade över något annat än TCP 443. Använd en HTTPS-källa.
link-local-blocked Målet är en metadatatjänst i molnet eller en annan link-local-adress. Inget: de blockeras alltid.
ingress-grant-missing Routad trafik nådde en resursgrupp som saknar sin ingress-regel. Markeras som ett plattformsfel. Inget på din sida. Plattformen återställer regeln vid sin nästa genomgång; kontakta plattformsadministratören om det består.
unmanaged-cluster-policy En klusteromfattande regel som plattformen inte hanterar avgjorde. Syns bara i loggen över blockerade anslutningar. Kontakta klusteradministratören.
no-matching-allow Ingen regel tillåter det här protokollet och den här porten i den här riktningen, och inget mer specifikt gäller. Jämför porten och protokollet med reglerna ovan.

Två tillägg kan följa meningen: att målet kan vara publicerat via en lastbalanserare, vars regel kontrollen inte ser, och att en regel anger sin port med namn, vilket kontrollen inte kan lösa upp.