Dell 자동화 플랫폼: 호스트 방화벽이 포드 네트워크 트래픽을 차단하여 배포 실패

요약: 소프트웨어 번들 배포 중에 Kubernetes 포드 네트워크 인터페이스에서 트래픽을 차단하도록 호스트 방화벽을 구성할 수 있습니다. 이렇게 하면 CNI(Container Network Interface) 플러그인이 통신할 수 없습니다. 이 문제는 McAfee Endpoint Security 방화벽에서 발견되지만 모든 호스트 방화벽 솔루션에서 발생할 수 있습니다. ...

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

증상

  • 소프트웨어 배포 출력에 표시되는 내용
    • "FAILED ChartKey: PORTAL"
    • "Deployment is not ready: NAMESPACE/POD 0 out of 1 expected pods are ready"
  • 애플리케이션 네임스페이스의 여러 포드가 계속 Init state
  • Pod 이벤트에 볼륨 마운트 실패가 표시됨
  • 스토리지 볼륨이 워크로드에 대해 준비되지 않음으로 표시됩니다.
AttachVolume.Attach failed for volume "pvc-8b562b80-0987-4aca-8c50-01471ef005c4" : rpc error: code = Aborted desc = volume pvc-8b562b80-0987-4aca-8c50-01471ef005c4 is not ready for workloads
  • 호스트의 journalctl 로그에는 CNI 인터페이스의 방화벽 거부 메시지가 포함됩니다.
May 11 19:31:52 ORCHESTRATOR1 kernel: MFE_O_A_Deny_AllIN= OUT=cali38e8bc45c94 SRC=10.24.125.7 DST=161.200.187.74 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=1724 DF PROTO=TCP SPT=39566 DPT=9501 WINDOW=64800 RES=0x00 SYN URGP=0 MARK=0x11e
  • Longhorn CSI(Container Storage Interface) 플러그인 통신 실패
  • 볼트 부트스트랩 포드가 실행되지만 필요한 시크릿을 생성하지 못함
  • Calico 네트워크 플러그인 배포 후 모든 애플리케이션 포드를 초기화하지 못함

원인

호스트 방화벽은 CNI 플러그인에서 사용하는 인터페이스에서 트래픽을 차단하도록 구성할 수 있습니다. Calico 또는 기타 CNI 플러그인이 Pod 통신을 위한 가상 네트워크 인터페이스를 생성하는 경우 호스트 방화벽은 이를 신뢰할 수 없는 것으로 처리하고 트래픽을 차단합니다. 이로 인해 다음이 방지됩니다.

  • 포트 9501에서 스토리지 관리자와 Longhorn CSI 플러그인 통신
  • 볼륨 연결 작업에 필요한 포드와 호스트 간 통신
  • Kubernetes API 서버와 Pod 간 통신
  • 포드에 대한 DNS 확인

 

참고: 장애 분석이 명확하지 않은 경우 다음 문서를 참조하십시오 . Dell 자동화 플랫폼: 문제 해결을 위해 로그 번들을 검색하는 방법에서 지원을 요청하는 케이스를 제출할 때 로그 번들을 수집합니다.

해결

  1. Kubernetes 트래픽을 허용하도록 호스트 방화벽을 구성합니다.
    1. CNI 인터페이스 패턴에 대한 방화벽 예외 추가(veth*, cali*, flannel*, weave*)
    2. 포드 네트워크 CIDR 범위에 대한 예외 추가
    3. 필요한 포트에서 트래픽 허용:
      • Longhorn CSI용 포트 9501
      • API 서버용 포트 8080 및 8443
      • Kubernetes API용 포트 6443
    1. 쿠버네티스 API 서버 통신 허용
  1. 방화벽 구성을 테스트합니다.
    1. 호스트 방화벽을 일시적으로 비활성화하여 문제가 해결되는지 확인합니다.
    2. 방화벽 변경 후 포드 시작 및 볼륨 연결 모니터링
    3. 성공적인 Pod 통신을 위해 시스템 로그를 확인하십시오.
  1. 방화벽을 수정한 후 배포 프로세스를 다시 시작합니다.
    1. 포털 및 Orchestrator 네임스페이스 삭제
    2. 배포 스크립트를 재시작합니다.
  1. 모든 애플리케이션 포드가 Running 상태에 도달했는지 확인합니다.

해당 제품

Dell Automation Platform, Dell Distributed Private Cloud, Dell Automation Platform Components, NativeEdge
문서 속성
문서 번호: 000466331
문서 유형: Solution
마지막 수정 시간: 03 7월 2026
버전:  4
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.