Dell Automatisierungsplattform: Bereitstellung schlägt fehl, da die Hostfirewall den Pod-Netzwerkverkehr blockiert

Zusammenfassung: Während einer Software-Bundle-Bereitstellung kann eine Hostfirewall so konfiguriert werden, dass der Datenverkehr auf Kubernetes-Pod-Netzwerkschnittstellen blockiert wird. Dadurch wird verhindert, dass das CNI-Plug-in (Container Network Interface) kommuniziert. Dieses Problem tritt bei der McAfee Endpoint Security Firewall auf, kann aber bei jeder Host-Firewall-Lösung auftreten. ...

Dieser Artikel gilt für Dieser Artikel gilt nicht für Dieser Artikel ist nicht an ein bestimmtes Produkt gebunden. In diesem Artikel werden nicht alle Produktversionen aufgeführt.

Symptome

  • Die Ausgabe der Softwarebereitstellung zeigt Folgendes an:
    • "FAILED ChartKey: PORTAL"
    • "Deployment is not ready: NAMESPACE/POD 0 out of 1 expected pods are ready"
  • Mehrere Pods im Anwendungs-Namespace bleiben hängen in Init state
  • Pods-Ereignisse zeigen einen Fehler beim Mounten von Volumes an
  • Speicher-Volumes werden als NICHT BEREIT für Workloads angezeigt:
AttachVolume.Attach failed for volume "pvc-8b562b80-0987-4aca-8c50-01471ef005c4" : rpc error: code = Aborted desc = volume pvc-8b562b80-0987-4aca-8c50-01471ef005c4 is not ready for workloads
  • Host's journalctl Protokolle enthalten Firewall-Deny-Meldungen auf CNI-Schnittstellen:
May 11 19:31:52 ORCHESTRATOR1 kernel: MFE_O_A_Deny_AllIN= OUT=cali38e8bc45c94 SRC=10.24.125.7 DST=161.200.187.74 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=1724 DF PROTO=TCP SPT=39566 DPT=9501 WINDOW=64800 RES=0x00 SYN URGP=0 MARK=0x11e
  • Longhorn CSI-Plug-in-Kommunikation (Container Storage Interface) schlägt fehl
  • Der Vault-Bootstrap-Pod wird ausgeführt, aber die erforderlichen Geheimnisse können nicht erstellt werden.
  • Alle Anwendungs-Pods können nach der Bereitstellung des Calico Netzwerk-Plug-ins nicht initialisiert werden

Ursache

Die Hostfirewall kann so konfiguriert werden, dass der Datenverkehr auf Schnittstellen blockiert wird, die vom CNI-Plug-in verwendet werden. Wenn Calico oder andere CNI-Plug-ins virtuelle Netzwerkschnittstellen für die Pod-Kommunikation erstellen, werden diese von der Hostfirewall als nicht vertrauenswürdig eingestuft und der Datenverkehr blockiert. Dies verhindert:

  • Longhorn CSI-Plug-in-Kommunikation mit dem Storage Manager auf Port 9501
  • Erforderliche Pod-zu-Host-Kommunikation für Volume-Anbindungsvorgänge
  • Kubernetes-API-Server-zu-Pod-Kommunikation
  • DNS-Auflösung für Pods

 

Hinweis: Wenn die Fehleranalyse unklar ist, befolgen Sie den Artikel Automatisierte Dell Plattform: So rufen Sie ein Protokollpaket für das Troubleshooting ab So erfassen Sie das Protokollpaket, wenn Sie einen Fall beim Support einreichen.

Lösung

  1. Konfigurieren Sie die Hostfirewall so, dass Kubernetes-Datenverkehr zugelassen wird:
    1. Hinzufügen von Firewall-Ausnahmen für CNI-Schnittstellenmuster (veth*, cali*, flannel*, weave*)
    2. Ausnahmen für den CIDR-Bereich des Pod-Netzwerks hinzufügen
    3. Lassen Sie Datenverkehr auf den erforderlichen Ports zu:
      • Port 9501 für Longhorn CSI
      • Ports 8080 und 8443 für API-Server
      • Port 6443 für Kubernetes-API
    1. Kubernetes-API-Serverkommunikation zulassen
  1. Testen Sie die Firewallkonfiguration:
    1. Deaktivieren Sie vorübergehend die Hostfirewall, um zu bestätigen, dass das Problem behoben wurde
    2. Überwachen von Pod-Start und Volume-Verbindung nach Firewalländerungen
    3. Überprüfen Sie die Systemprotokolle auf erfolgreiche Pod-Kommunikation.
  1. Starten Sie nach der Korrektur der Firewall den Bereitstellungsprozess neu:
    1. Löschen der Portal- und Orchestrator-Namespaces
    2. Starten Sie das Bereitstellungsskript neu.
  1. Vergewissern Sie sich, dass alle Anwendungs-Pods den Status "Running" erreichen.

Betroffene Produkte

Dell Automation Platform, Dell Distributed Private Cloud, Dell Automation Platform Components, NativeEdge
Artikeleigenschaften
Artikelnummer: 000466331
Artikeltyp: Solution
Zuletzt geändert: 03 Juli 2026
Version:  4
Antworten auf Ihre Fragen erhalten Sie von anderen Dell NutzerInnen
Support Services
Prüfen Sie, ob Ihr Gerät durch Support Services abgedeckt ist.