Plate-forme d’automatisation Dell : Le déploiement échoue car le pare-feu hôte bloque le trafic réseau des pods

Résumé: Lors du déploiement d’une offre logicielle groupée, un pare-feu hôte peut être configuré pour bloquer le trafic sur les interfaces réseau des pods Kubernetes. Cela empêche le plugin CNI (Container Network Interface) de communiquer. Ce problème est observé avec le pare-feu McAfee Endpoint Security, mais peut se produire avec n’importe quelle solution de pare-feu hôte. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Symptômes

  • Le résultat du déploiement du logiciel indique :
    • "FAILED ChartKey: PORTAL"
    • "Deployment is not ready: NAMESPACE/POD 0 out of 1 expected pods are ready"
  • Plusieurs pods de l’espace de nommage de l’application restent bloqués Init state
  • Les événements des pods indiquent un échec de montage des volumes
  • Les volumes de stockage s’affichent comme NON PRÊTS pour les charges applicatives :
AttachVolume.Attach failed for volume "pvc-8b562b80-0987-4aca-8c50-01471ef005c4" : rpc error: code = Aborted desc = volume pvc-8b562b80-0987-4aca-8c50-01471ef005c4 is not ready for workloads
  • De l’hôte journalctl Les logs contiennent des messages de refus du pare-feu sur les interfaces CNI :
May 11 19:31:52 ORCHESTRATOR1 kernel: MFE_O_A_Deny_AllIN= OUT=cali38e8bc45c94 SRC=10.24.125.7 DST=161.200.187.74 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=1724 DF PROTO=TCP SPT=39566 DPT=9501 WINDOW=64800 RES=0x00 SYN URGP=0 MARK=0x11e
  • Échec de la communication du plugin CSI (Longhorn Container Storage Interface)
  • Le pod Vault Bootstrap s’exécute, mais ne parvient pas à créer les secrets requis
  • Tous les pods d’application ne peuvent pas s’initialiser après le déploiement du plugin réseau Calico

Cause

Le pare-feu hôte peut être configuré pour bloquer le trafic sur les interfaces utilisées par le plug-in CNI. Lorsque Calico ou d’autres plug-ins CNI créent des interfaces réseau virtuelles pour la communication des pods, le pare-feu hôte les traite comme non fiables et bloque le trafic. Cela empêche :

  • Communication du plugin CSI Longhorn avec Storage Manager sur le port 9501
  • Communication pod-hôte requise pour les opérations de rattachement de volume
  • Communication entre le serveur API Kubernetes et le pod
  • Résolution DNS pour les pods

 

Remarque : Si l’analyse des pannes n’est pas claire, suivez l’article Plate-forme automatisée Dell : Récupération d’un bundle de logs pour le dépannage afin de rassembler le bundle de logs lors de la création d’un ticket auprès du support.

Résolution

  1. Configurez le pare-feu hôte pour autoriser le trafic Kubernetes :
    1. Ajout d’exceptions de pare-feu pour les modèles d’interface CNI (veth*, cali*, flannel*, weave*)
    2. Ajouter des exceptions pour la plage CIDR du réseau de pods
    3. Autoriser le trafic sur les ports requis :
      • Port 9501 pour CSI Longhorn
      • Ports 8080 et 8443 pour les serveurs API
      • Port 6443 pour l’API Kubernetes
    1. Autoriser la communication avec le serveur d’API Kubernetes
  1. Testez la configuration du pare-feu :
    1. Désactivez temporairement le pare-feu hôte pour confirmer qu’il résout le problème
    2. Surveiller le démarrage du pod et le rattachement du volume après les modifications du pare-feu
    3. Vérifiez les journaux système pour vérifier la communication réussie du pod
  1. Une fois le pare-feu réparé, redémarrez le processus de déploiement :
    1. Supprimer les espaces de nommage Portal an Orchestrator
    2. Redémarrez le script de déploiement.
  1. Vérifiez que tous les pods d’application atteignent l’état En cours d’exécution.

Produits concernés

Dell Automation Platform, Dell Distributed Private Cloud, Dell Automation Platform Components, NativeEdge
Propriétés de l’article
Numéro d’article: 000466331
Type d’article: Solution
Dernière modification: 03 Jul 2026
Version:  4
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.