Plataforma de automatización de Dell: La implementación falla, ya que el firewall del host bloquea el tráfico de red del pod

Resumen: Durante la implementación de un paquete de software, se puede configurar un firewall de host para bloquear el tráfico en las interfaces de red del pod de Kubernetes. Esto impide que el plug-in de la interfaz de red de contenedores (CNI) se comunique. Este problema se observa con el firewall de McAfee Endpoint Security, pero puede ocurrir con cualquier solución de firewall de host. ...

Este artículo se aplica a: Este artículo no se aplica a: Este artículo no está vinculado a ningún producto específico. En este artículo no se identifican todas las versiones de los productos.

Síntomas

  • En el resultado de la implementación de software, se muestra
    • "FAILED ChartKey: PORTAL"
    • "Deployment is not ready: NAMESPACE/POD 0 out of 1 expected pods are ready"
  • Varios pods en el espacio de nombres de la aplicación permanecen detenidos en Init state
  • Los pods muestran una falla en el montaje de volúmenes
  • Los volúmenes de almacenamiento se muestran como NO LISTOS para cargas de trabajo:
AttachVolume.Attach failed for volume "pvc-8b562b80-0987-4aca-8c50-01471ef005c4" : rpc error: code = Aborted desc = volume pvc-8b562b80-0987-4aca-8c50-01471ef005c4 is not ready for workloads
  • Del anfitrión journalctl Los registros contienen mensajes de denegación de firewall en las interfaces de CNI:
May 11 19:31:52 ORCHESTRATOR1 kernel: MFE_O_A_Deny_AllIN= OUT=cali38e8bc45c94 SRC=10.24.125.7 DST=161.200.187.74 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=1724 DF PROTO=TCP SPT=39566 DPT=9501 WINDOW=64800 RES=0x00 SYN URGP=0 MARK=0x11e
  • Error en la comunicación del plug-in de la interfaz de almacenamiento de contenedores (CSI) de Longhorn
  • Se ejecuta el pod de bootstrap de vault, pero no puede crear las claves secretas necesarias
  • Todos los pods de aplicaciones no se inicializan después de la implementación del plug-in de red de Calico

Causa

El firewall del host se puede configurar para bloquear el tráfico en las interfaces utilizadas por el plug-in de CNI. Cuando Calico u otros plug-ins de CNI crean interfaces de red virtual para la comunicación de pods, el firewall del host las trata como no confiables y bloquea el tráfico. Esto previene:

  • Comunicación del plug-in de CSI de Longhorn con Storage Manager en el puerto 9501
  • Comunicación del pod al host necesaria para las operaciones de conexión de volúmenes
  • Comunicación entre el servidor de la API de Kubernetes y el pod
  • Resolución de DNS para pods

 

Nota: Si el análisis de fallas no es claro, siga el artículo Plataforma automatizada de Dell: Cómo recuperar un paquete de registros para la solución de problemas a fin de recopilar el paquete de registros cuando se presenta un caso al soporte.

Resolución

  1. Configure el firewall del host para permitir el tráfico de Kubernetes:
    1. Agregue excepciones de firewall para los patrones de interfaz CNI (veth*, cali*, flannel*, weave*).
    2. Adición de excepciones para el rango de CIDR de la red del pod
    3. Permitir el tráfico en los puertos necesarios:
      • Puerto 9501 para CSI Longhorn
      • Puertos 8080 y 8443 para servidores API
      • Puerto 6443 para la API de Kubernetes
    1. Permitir la comunicación del servidor de la API de Kubernetes
  1. Pruebe la configuración del firewall:
    1. Deshabilite temporalmente el firewall del host para confirmar que resuelve el problema
    2. Monitorear el inicio del pod y la conexión del volumen después de los cambios en el firewall
    3. Revise los registros del sistema para verificar si la comunicación del pod se realizó correctamente
  1. Después de reparar el firewall, reinicie el proceso de implementación:
    1. Eliminar los espacios de nombres de Portal y Orchestrator
    2. Reinicie el script de implementación.
  1. Confirme que todos los pods de aplicaciones alcancen el estado En ejecución.

Productos afectados

Dell Automation Platform, Dell Distributed Private Cloud, Dell Automation Platform Components, NativeEdge
Propiedades del artículo
Número de artículo: 000466331
Tipo de artículo: Solution
Última modificación: 03 jul 2026
Versión:  4
Encuentra las respuestas que necesitas con la ayuda de otros usuarios de Dell
Servicios de asistencia
Comprueba si tu dispositivo está cubierto por los servicios de asistencia.