Dell Automatisierungsplattform: Bereitstellung schlägt fehl, da die Hostfirewall den Pod-Netzwerkverkehr blockiert
Zusammenfassung: Während einer Software-Bundle-Bereitstellung kann eine Hostfirewall so konfiguriert werden, dass der Datenverkehr auf Kubernetes-Pod-Netzwerkschnittstellen blockiert wird. Dadurch wird verhindert, dass das CNI-Plug-in (Container Network Interface) kommuniziert. Dieses Problem tritt bei der McAfee Endpoint Security Firewall auf, kann aber bei jeder Host-Firewall-Lösung auftreten. ...
Dieser Artikel gilt für
Dieser Artikel gilt nicht für
Dieser Artikel ist nicht an ein bestimmtes Produkt gebunden.
In diesem Artikel werden nicht alle Produktversionen aufgeführt.
Symptome
- Die Ausgabe der Softwarebereitstellung zeigt Folgendes an:
"FAILED ChartKey: PORTAL""Deployment is not ready: NAMESPACE/POD 0 out of 1 expected pods are ready"
- Mehrere Pods im Anwendungs-Namespace bleiben hängen in
Initstate - Pods-Ereignisse zeigen einen Fehler beim Mounten von Volumes an
- Speicher-Volumes werden als NICHT BEREIT für Workloads angezeigt:
AttachVolume.Attach failed for volume "pvc-8b562b80-0987-4aca-8c50-01471ef005c4" : rpc error: code = Aborted desc = volume pvc-8b562b80-0987-4aca-8c50-01471ef005c4 is not ready for workloads
- Host's
journalctlProtokolle enthalten Firewall-Deny-Meldungen auf CNI-Schnittstellen:
May 11 19:31:52 ORCHESTRATOR1 kernel: MFE_O_A_Deny_AllIN= OUT=cali38e8bc45c94 SRC=10.24.125.7 DST=161.200.187.74 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=1724 DF PROTO=TCP SPT=39566 DPT=9501 WINDOW=64800 RES=0x00 SYN URGP=0 MARK=0x11e
- Longhorn CSI-Plug-in-Kommunikation (Container Storage Interface) schlägt fehl
- Der Vault-Bootstrap-Pod wird ausgeführt, aber die erforderlichen Geheimnisse können nicht erstellt werden.
- Alle Anwendungs-Pods können nach der Bereitstellung des Calico Netzwerk-Plug-ins nicht initialisiert werden
Ursache
Die Hostfirewall kann so konfiguriert werden, dass der Datenverkehr auf Schnittstellen blockiert wird, die vom CNI-Plug-in verwendet werden. Wenn Calico oder andere CNI-Plug-ins virtuelle Netzwerkschnittstellen für die Pod-Kommunikation erstellen, werden diese von der Hostfirewall als nicht vertrauenswürdig eingestuft und der Datenverkehr blockiert. Dies verhindert:
- Longhorn CSI-Plug-in-Kommunikation mit dem Storage Manager auf Port 9501
- Erforderliche Pod-zu-Host-Kommunikation für Volume-Anbindungsvorgänge
- Kubernetes-API-Server-zu-Pod-Kommunikation
- DNS-Auflösung für Pods
Hinweis: Wenn die Fehleranalyse unklar ist, befolgen Sie den Artikel Automatisierte Dell Plattform: So rufen Sie ein Protokollpaket für das Troubleshooting ab So erfassen Sie das Protokollpaket, wenn Sie einen Fall beim Support einreichen.
Lösung
- Konfigurieren Sie die Hostfirewall so, dass Kubernetes-Datenverkehr zugelassen wird:
-
- Hinzufügen von Firewall-Ausnahmen für CNI-Schnittstellenmuster (
veth*, cali*, flannel*, weave*) - Ausnahmen für den CIDR-Bereich des Pod-Netzwerks hinzufügen
- Lassen Sie Datenverkehr auf den erforderlichen Ports zu:
- Hinzufügen von Firewall-Ausnahmen für CNI-Schnittstellenmuster (
-
-
- Port 9501 für Longhorn CSI
- Ports 8080 und 8443 für API-Server
- Port 6443 für Kubernetes-API
-
-
- Kubernetes-API-Serverkommunikation zulassen
- Testen Sie die Firewallkonfiguration:
-
- Deaktivieren Sie vorübergehend die Hostfirewall, um zu bestätigen, dass das Problem behoben wurde
- Überwachen von Pod-Start und Volume-Verbindung nach Firewalländerungen
- Überprüfen Sie die Systemprotokolle auf erfolgreiche Pod-Kommunikation.
- Starten Sie nach der Korrektur der Firewall den Bereitstellungsprozess neu:
-
- Löschen der Portal- und Orchestrator-Namespaces
- Starten Sie das Bereitstellungsskript neu.
- Vergewissern Sie sich, dass alle Anwendungs-Pods den Status "Running" erreichen.
Betroffene Produkte
Dell Automation Platform, Dell Distributed Private Cloud, Dell Automation Platform Components, NativeEdgeArtikeleigenschaften
Artikelnummer: 000466331
Artikeltyp: Solution
Zuletzt geändert: 03 Juli 2026
Version: 4
Antworten auf Ihre Fragen erhalten Sie von anderen Dell NutzerInnen
Support Services
Prüfen Sie, ob Ihr Gerät durch Support Services abgedeckt ist.