Dell Automation Platform: ホスト ファイアウォールがポッドのネットワーク トラフィックをブロックし、導入が失敗する

概要: ソフトウェア バンドルの導入時に、Kubernetesポッド ネットワーク インターフェイス上のトラフィックをブロックするようにホスト ファイアウォールを構成できます。これにより、コンテナ ネットワーク インターフェイス(CNI)プラグインが通信できなくなります。この問題は、McAfee Endpoint Securityファイアウォールで発生しますが、どのホスト ファイアウォール ソリューションでも発生する可能性があります。 ...

この記事は次に適用されます: この記事は次には適用されません: この記事は、特定の製品に関連付けられていません。 すべての製品パージョンがこの記事に記載されているわけではありません。

現象

  • ソフトウェア導入の出力には、次の内容が表示されます
    • "FAILED ChartKey: PORTAL"
    • "Deployment is not ready: NAMESPACE/POD 0 out of 1 expected pods are ready"
  • アプリケーション ネームスペース内の複数のポッドが Init state
  • ポッド イベントにボリュームのマウントの失敗が表示される
  • ストレージ ボリュームがワークロードに対して[NOT READY]と表示される:
AttachVolume.Attach failed for volume "pvc-8b562b80-0987-4aca-8c50-01471ef005c4" : rpc error: code = Aborted desc = volume pvc-8b562b80-0987-4aca-8c50-01471ef005c4 is not ready for workloads
  • ホストの journalctl ログには、CNIインターフェイス上のファイアウォール拒否メッセージが含まれています。
May 11 19:31:52 ORCHESTRATOR1 kernel: MFE_O_A_Deny_AllIN= OUT=cali38e8bc45c94 SRC=10.24.125.7 DST=161.200.187.74 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=1724 DF PROTO=TCP SPT=39566 DPT=9501 WINDOW=64800 RES=0x00 SYN URGP=0 MARK=0x11e
  • Longhornコンテナ ストレージ インターフェイス(CSI)プラグインの通信に失敗する
  • Vault Bootstrapポッドは実行されますが、必要なシークレットの作成に失敗します
  • Calicoネットワーク プラグインの導入後にすべてのアプリケーション ポッドの初期化に失敗する

原因

ホスト ファイアウォールは、CNIプラグインで使用されるインターフェイス上のトラフィックをブロックするように構成できます。Calico またはその他の CNI プラグインがポッド通信用の仮想ネットワーク インターフェイスを作成すると、ホスト ファイアウォールはこれらを信頼できないものとして扱い、トラフィックをブロックします。これにより、次のことが防止されます。

  • ポート9501でのLonghorn CSIプラグインとStorage Managerの通信
  • ボリューム接続操作に必要なポッドとホスト間の通信
  • Kubernetes APIサーバーからポッドへの通信
  • ポッドのDNS解決

 

注:障害分析が不明瞭な場合は、次の記事「 Dell Automated Platform: 「トラブルシューティングのためにログ バンドルを取得する方法」を参照して、サポートでケースを作成する際にログ バンドルを収集します。

解決方法

  1. Kubernetesトラフィックを許可するようにホスト ファイアウォールを構成します。
    1. CNIインターフェイス パターンのファイアウォール例外を追加します(veth*, cali*, flannel*, weave*)を作成します。
    2. ポッド ネットワークCIDR範囲の例外を追加する
    3. 必要なポートでトラフィックを許可します。
      • Longhorn CSI用ポート9501
      • APIサーバー用のポート8080および8443
      • Kubernetes API用のポート6443
    1. Kubernetes APIサーバー通信の許可
  1. ファイアウォール構成をテストします。
    1. ホスト ファイアウォールを一時的に無効にして、問題が解決したことを確認します
    2. ファイアウォールの変更後のポッドの起動とボリューム接続の監視
    3. ポッドの正常な通信についてシステム ログを確認します
  1. ファイアウォールの修正後、導入プロセスを再開します。
    1. ポータルと Orchestrator 名前空間を削除する
    2. 導入スクリプトを再起動します。
  1. すべてのアプリケーション ポッドが実行状態になっていることを確認します。

対象製品

Dell Automation Platform, Dell Distributed Private Cloud, Dell Automation Platform Components, NativeEdge
文書のプロパティ
文書番号: 000466331
文書の種類: Solution
最終更新: 03 7月 2026
バージョン:  4
質問に対する他のDellユーザーからの回答を見つける
サポート サービス
お使いのデバイスがサポート サービスの対象かどうかを確認してください。