Dell Automation Platform: ホスト ファイアウォールがポッドのネットワーク トラフィックをブロックし、導入が失敗する
概要: ソフトウェア バンドルの導入時に、Kubernetesポッド ネットワーク インターフェイス上のトラフィックをブロックするようにホスト ファイアウォールを構成できます。これにより、コンテナ ネットワーク インターフェイス(CNI)プラグインが通信できなくなります。この問題は、McAfee Endpoint Securityファイアウォールで発生しますが、どのホスト ファイアウォール ソリューションでも発生する可能性があります。 ...
この記事は次に適用されます:
この記事は次には適用されません:
この記事は、特定の製品に関連付けられていません。
すべての製品パージョンがこの記事に記載されているわけではありません。
現象
- ソフトウェア導入の出力には、次の内容が表示されます
"FAILED ChartKey: PORTAL""Deployment is not ready: NAMESPACE/POD 0 out of 1 expected pods are ready"
- アプリケーション ネームスペース内の複数のポッドが
Initstate - ポッド イベントにボリュームのマウントの失敗が表示される
- ストレージ ボリュームがワークロードに対して[NOT READY]と表示される:
AttachVolume.Attach failed for volume "pvc-8b562b80-0987-4aca-8c50-01471ef005c4" : rpc error: code = Aborted desc = volume pvc-8b562b80-0987-4aca-8c50-01471ef005c4 is not ready for workloads
- ホストの
journalctlログには、CNIインターフェイス上のファイアウォール拒否メッセージが含まれています。
May 11 19:31:52 ORCHESTRATOR1 kernel: MFE_O_A_Deny_AllIN= OUT=cali38e8bc45c94 SRC=10.24.125.7 DST=161.200.187.74 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=1724 DF PROTO=TCP SPT=39566 DPT=9501 WINDOW=64800 RES=0x00 SYN URGP=0 MARK=0x11e
- Longhornコンテナ ストレージ インターフェイス(CSI)プラグインの通信に失敗する
- Vault Bootstrapポッドは実行されますが、必要なシークレットの作成に失敗します
- Calicoネットワーク プラグインの導入後にすべてのアプリケーション ポッドの初期化に失敗する
原因
ホスト ファイアウォールは、CNIプラグインで使用されるインターフェイス上のトラフィックをブロックするように構成できます。Calico またはその他の CNI プラグインがポッド通信用の仮想ネットワーク インターフェイスを作成すると、ホスト ファイアウォールはこれらを信頼できないものとして扱い、トラフィックをブロックします。これにより、次のことが防止されます。
- ポート9501でのLonghorn CSIプラグインとStorage Managerの通信
- ボリューム接続操作に必要なポッドとホスト間の通信
- Kubernetes APIサーバーからポッドへの通信
- ポッドのDNS解決
注:障害分析が不明瞭な場合は、次の記事「 Dell Automated Platform: 「トラブルシューティングのためにログ バンドルを取得する方法」を参照して、サポートでケースを作成する際にログ バンドルを収集します。
解決方法
- Kubernetesトラフィックを許可するようにホスト ファイアウォールを構成します。
-
- CNIインターフェイス パターンのファイアウォール例外を追加します(
veth*, cali*, flannel*, weave*)を作成します。 - ポッド ネットワークCIDR範囲の例外を追加する
- 必要なポートでトラフィックを許可します。
- CNIインターフェイス パターンのファイアウォール例外を追加します(
-
-
- Longhorn CSI用ポート9501
- APIサーバー用のポート8080および8443
- Kubernetes API用のポート6443
-
-
- Kubernetes APIサーバー通信の許可
- ファイアウォール構成をテストします。
-
- ホスト ファイアウォールを一時的に無効にして、問題が解決したことを確認します
- ファイアウォールの変更後のポッドの起動とボリューム接続の監視
- ポッドの正常な通信についてシステム ログを確認します
- ファイアウォールの修正後、導入プロセスを再開します。
-
- ポータルと Orchestrator 名前空間を削除する
- 導入スクリプトを再起動します。
- すべてのアプリケーション ポッドが実行状態になっていることを確認します。
対象製品
Dell Automation Platform, Dell Distributed Private Cloud, Dell Automation Platform Components, NativeEdge文書のプロパティ
文書番号: 000466331
文書の種類: Solution
最終更新: 03 7月 2026
バージョン: 4
質問に対する他のDellユーザーからの回答を見つける
サポート サービス
お使いのデバイスがサポート サービスの対象かどうかを確認してください。