Dell 자동화 플랫폼: 호스트 방화벽이 포드 네트워크 트래픽을 차단하여 배포 실패
요약: 소프트웨어 번들 배포 중에 Kubernetes 포드 네트워크 인터페이스에서 트래픽을 차단하도록 호스트 방화벽을 구성할 수 있습니다. 이렇게 하면 CNI(Container Network Interface) 플러그인이 통신할 수 없습니다. 이 문제는 McAfee Endpoint Security 방화벽에서 발견되지만 모든 호스트 방화벽 솔루션에서 발생할 수 있습니다. ...
이 문서는 다음에 적용됩니다.
이 문서는 다음에 적용되지 않습니다.
이 문서는 특정 제품과 관련이 없습니다.
모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.
증상
- 소프트웨어 배포 출력에 표시되는 내용
"FAILED ChartKey: PORTAL""Deployment is not ready: NAMESPACE/POD 0 out of 1 expected pods are ready"
- 애플리케이션 네임스페이스의 여러 포드가 계속
Initstate - Pod 이벤트에 볼륨 마운트 실패가 표시됨
- 스토리지 볼륨이 워크로드에 대해 준비되지 않음으로 표시됩니다.
AttachVolume.Attach failed for volume "pvc-8b562b80-0987-4aca-8c50-01471ef005c4" : rpc error: code = Aborted desc = volume pvc-8b562b80-0987-4aca-8c50-01471ef005c4 is not ready for workloads
- 호스트의
journalctl로그에는 CNI 인터페이스의 방화벽 거부 메시지가 포함됩니다.
May 11 19:31:52 ORCHESTRATOR1 kernel: MFE_O_A_Deny_AllIN= OUT=cali38e8bc45c94 SRC=10.24.125.7 DST=161.200.187.74 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=1724 DF PROTO=TCP SPT=39566 DPT=9501 WINDOW=64800 RES=0x00 SYN URGP=0 MARK=0x11e
- Longhorn CSI(Container Storage Interface) 플러그인 통신 실패
- 볼트 부트스트랩 포드가 실행되지만 필요한 시크릿을 생성하지 못함
- Calico 네트워크 플러그인 배포 후 모든 애플리케이션 포드를 초기화하지 못함
원인
호스트 방화벽은 CNI 플러그인에서 사용하는 인터페이스에서 트래픽을 차단하도록 구성할 수 있습니다. Calico 또는 기타 CNI 플러그인이 Pod 통신을 위한 가상 네트워크 인터페이스를 생성하는 경우 호스트 방화벽은 이를 신뢰할 수 없는 것으로 처리하고 트래픽을 차단합니다. 이로 인해 다음이 방지됩니다.
- 포트 9501에서 스토리지 관리자와 Longhorn CSI 플러그인 통신
- 볼륨 연결 작업에 필요한 포드와 호스트 간 통신
- Kubernetes API 서버와 Pod 간 통신
- 포드에 대한 DNS 확인
참고: 장애 분석이 명확하지 않은 경우 다음 문서를 참조하십시오 . Dell 자동화 플랫폼: 문제 해결을 위해 로그 번들을 검색하는 방법에서 지원을 요청하는 케이스를 제출할 때 로그 번들을 수집합니다.
해결
- Kubernetes 트래픽을 허용하도록 호스트 방화벽을 구성합니다.
-
- CNI 인터페이스 패턴에 대한 방화벽 예외 추가(
veth*, cali*, flannel*, weave*) - 포드 네트워크 CIDR 범위에 대한 예외 추가
- 필요한 포트에서 트래픽 허용:
- CNI 인터페이스 패턴에 대한 방화벽 예외 추가(
-
-
- Longhorn CSI용 포트 9501
- API 서버용 포트 8080 및 8443
- Kubernetes API용 포트 6443
-
-
- 쿠버네티스 API 서버 통신 허용
- 방화벽 구성을 테스트합니다.
-
- 호스트 방화벽을 일시적으로 비활성화하여 문제가 해결되는지 확인합니다.
- 방화벽 변경 후 포드 시작 및 볼륨 연결 모니터링
- 성공적인 Pod 통신을 위해 시스템 로그를 확인하십시오.
- 방화벽을 수정한 후 배포 프로세스를 다시 시작합니다.
-
- 포털 및 Orchestrator 네임스페이스 삭제
- 배포 스크립트를 재시작합니다.
- 모든 애플리케이션 포드가 Running 상태에 도달했는지 확인합니다.
해당 제품
Dell Automation Platform, Dell Distributed Private Cloud, Dell Automation Platform Components, NativeEdge문서 속성
문서 번호: 000466331
문서 유형: Solution
마지막 수정 시간: 03 7월 2026
버전: 4
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.