Dell Automation Platform: Implementatie mislukt omdat hostfirewall netwerkverkeer pod blokkeert

Samenvatting: Tijdens de implementatie van een softwarebundel kan een hostfirewall worden geconfigureerd om verkeer op Kubernetes-podnetwerkinterfaces te blokkeren. Hierdoor kan de CNI-plug-in (Container Network Interface) niet communiceren. Dit probleem wordt waargenomen met de McAfee Endpoint Security firewall, maar kan zich voordoen bij elke hostfirewalloplossing. ...

Dit artikel is van toepassing op Dit artikel is niet van toepassing op Dit artikel is niet gebonden aan een specifiek product. Niet alle productversies worden in dit artikel vermeld.

Symptomen

  • Uitvoer van software-implementatie toont
    • "FAILED ChartKey: PORTAL"
    • "Deployment is not ready: NAMESPACE/POD 0 out of 1 expected pods are ready"
  • Meerdere pods in de namespace van de applicatie blijven hangen in Init Staat
  • Pods-gebeurtenissen geven aan dat het koppelen van volumes is mislukt
  • Storagevolumes worden weergegeven als NIET GEREED voor workloads:
AttachVolume.Attach failed for volume "pvc-8b562b80-0987-4aca-8c50-01471ef005c4" : rpc error: code = Aborted desc = volume pvc-8b562b80-0987-4aca-8c50-01471ef005c4 is not ready for workloads
  • Host's journalctl Logboeken bevatten firewall deny-berichten op CNI-interfaces:
May 11 19:31:52 ORCHESTRATOR1 kernel: MFE_O_A_Deny_AllIN= OUT=cali38e8bc45c94 SRC=10.24.125.7 DST=161.200.187.74 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=1724 DF PROTO=TCP SPT=39566 DPT=9501 WINDOW=64800 RES=0x00 SYN URGP=0 MARK=0x11e
  • Communicatie met Longhorn Container Storage Interface (CSI) plug-in mislukt
  • Vault Bootstrap-pod wordt uitgevoerd, maar kan de vereiste geheimen niet maken
  • Alle applicatiepods kunnen niet worden geïnitialiseerd na implementatie van de Calico netwerkplug-in

Oorzaak

De hostfirewall kan worden geconfigureerd om verkeer te blokkeren op interfaces die worden gebruikt door de CNI-plug-in. Wanneer Calico of andere CNI-plug-ins virtuele netwerkinterfaces maken voor pod-communicatie, behandelt de hostfirewall deze als niet-vertrouwd en blokkeert het verkeer. Dit voorkomt:

  • Longhorn CSI plug-in communicatie met de storagemanager op poort 9501
  • Pod-naar-host-communicatie vereist voor bewerkingen voor volumekoppeling
  • Kubernetes API-server naar pod-communicatie
  • DNS-resolutie voor pods

 

Opmerking: Als de foutanalyse niet duidelijk is, volgt u het artikel Dell Automated Platform: Een logboekbundel ophalen voor probleemoplossing om de logboekbundel te verzamelen bij het indienen van een case bij support.

Oplossing

  1. Configureer de hostfirewall om Kubernetes-verkeer toe te staan:
    1. Voeg firewalluitzonderingen toe voor CNI-interfacepatronen (veth*, cali*, flannel*, weave*)
    2. Uitzonderingen toevoegen voor het pod netwerk CIDR-bereik
    3. Verkeer toestaan op vereiste poorten:
      • Poort 9501 voor Longhorn CSI
      • Poorten 8080 en 8443 voor API-servers
      • Poort 6443 voor Kubernetes API
    1. Communicatie met Kubernetes API-server toestaan
  1. Test de firewallconfiguratie:
    1. Schakel de hostfirewall tijdelijk uit om te bevestigen dat het probleem is opgelost
    2. Bewaak het opstarten van de pod en de volumekoppeling na wijzigingen in de firewall
    3. Controleer systeemlogboeken voor succesvolle pod-communicatie
  1. Start het implementatieproces opnieuw na de oplossing van de firewall:
    1. De Portal en Orchestrator-naamruimten verwijderen
    2. Start het implementatiescript opnieuw.
  1. Controleer of alle applicatiepods de status Actief bereiken.

Getroffen producten

Dell Automation Platform, Dell Distributed Private Cloud, Dell Automation Platform Components, NativeEdge
Artikeleigenschappen
Artikelnummer: 000466331
Artikeltype: Solution
Laatst aangepast: 03 jul. 2026
Versie:  4
Vind antwoorden op uw vragen via andere Dell gebruikers
Support Services
Controleer of uw apparaat wordt gedekt door Support Services.