Plataforma de automação da Dell: Falha na implementação, pois o firewall do host bloqueia o tráfego de rede do pod

Resumo: Durante a implementação de um pacote de software, um firewall de host pode ser configurado para bloquear o tráfego nas interfaces de rede do pod do Kubernetes. Isso impede que o plug-in Container Network Interface (CNI) se comunique. Esse problema é observado com o firewall do McAfee Endpoint Security, mas pode ocorrer com qualquer solução de firewall do host. ...

Este artigo aplica-se a Este artigo não se aplica a Este artigo não está vinculado a nenhum produto específico. Nem todas as versões do produto estão identificadas neste artigo.

Sintomas

  • A saída de implementação de software mostra
    • "FAILED ChartKey: PORTAL"
    • "Deployment is not ready: NAMESPACE/POD 0 out of 1 expected pods are ready"
  • Vários pods no namespace do aplicativo permanecem presos no Init state
  • Os eventos de pods mostram uma falha na montagem de volumes
  • Os volumes de armazenamento são exibidos como NÃO PRONTOS para cargas de trabalho:
AttachVolume.Attach failed for volume "pvc-8b562b80-0987-4aca-8c50-01471ef005c4" : rpc error: code = Aborted desc = volume pvc-8b562b80-0987-4aca-8c50-01471ef005c4 is not ready for workloads
  • Hosts journalctl os logs contêm mensagens de negação do firewall nas interfaces CNI:
May 11 19:31:52 ORCHESTRATOR1 kernel: MFE_O_A_Deny_AllIN= OUT=cali38e8bc45c94 SRC=10.24.125.7 DST=161.200.187.74 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=1724 DF PROTO=TCP SPT=39566 DPT=9501 WINDOW=64800 RES=0x00 SYN URGP=0 MARK=0x11e
  • Falha na comunicação do plug-in Longhorn Container Storage Interface (CSI)
  • O pod de bootstrap do vault é executado, mas não cria os segredos necessários
  • Todos os pods de aplicativos falham ao inicializar após a implementação do plug-in de rede Calico

Causa

O firewall do host pode ser configurado para bloquear o tráfego em interfaces usadas pelo plug-in CNI. Quando o Calico ou outros plug-ins CNI criam interfaces de rede virtual para comunicação de pod, o firewall do host as trata como não confiáveis e bloqueia o tráfego. Isso evita:

  • Comunicação do plug-in CSI Longhorn com o gerenciador de armazenamento na porta 9501
  • Comunicação pod-para-host necessária para operações de conexão de volume
  • Comunicação entre o servidor de API do Kubernetes e o pod
  • Resolução DNS para pods

 

Nota: Se a análise de falha não estiver clara, siga o artigo Plataforma automatizada da Dell: Como recuperar um pacote de logs para solução de problemas Coletar o pacote de logs ao criar um caso com o suporte.

Resolução

  1. Configure o firewall do host para permitir o tráfego do Kubernetes:
    1. Adicione exceções de firewall para padrões de interface CNI (veth*, cali*, flannel*, weave*)
    2. Adicionar exceções para o intervalo de CIDR da rede do pod
    3. Permitir o tráfego nas portas necessárias:
      • Porta 9501 para Longhorn CSI
      • Portas 8080 e 8443 para servidores de API
      • Porta 6443 para API do Kubernetes
    1. Permitir comunicação com o servidor de API do Kubernetes
  1. Teste a configuração do firewall:
    1. Desative temporariamente o firewall do host para confirmar que ele resolve o problema
    2. Monitorar a inicialização do pod e a conexão do volume após alterações no firewall
    3. Verifique os logs do sistema para comunicação bem-sucedida do pod
  1. Após a correção do firewall, reinicie o processo de implementação:
    1. Excluir os namespaces do Portal e do Orchestrator
    2. Reinicie o script de implementação.
  1. Confirme se todos os pods do aplicativo atingem o estado Running.

Produtos afetados

Dell Automation Platform, Dell Distributed Private Cloud, Dell Automation Platform Components, NativeEdge
Propriedades do artigo
Número do artigo: 000466331
Tipo de artigo: Solution
Último modificado: 03 jul. 2026
Versão:  4
Encontre as respostas de outros usuários da Dell para suas perguntas.
Serviços de suporte
Verifique se o dispositivo está coberto pelos serviços de suporte.