Plataforma de automação da Dell: Falha na implementação, pois o firewall do host bloqueia o tráfego de rede do pod
Resumo: Durante a implementação de um pacote de software, um firewall de host pode ser configurado para bloquear o tráfego nas interfaces de rede do pod do Kubernetes. Isso impede que o plug-in Container Network Interface (CNI) se comunique. Esse problema é observado com o firewall do McAfee Endpoint Security, mas pode ocorrer com qualquer solução de firewall do host. ...
Este artigo aplica-se a
Este artigo não se aplica a
Este artigo não está vinculado a nenhum produto específico.
Nem todas as versões do produto estão identificadas neste artigo.
Sintomas
- A saída de implementação de software mostra
"FAILED ChartKey: PORTAL""Deployment is not ready: NAMESPACE/POD 0 out of 1 expected pods are ready"
- Vários pods no namespace do aplicativo permanecem presos no
Initstate - Os eventos de pods mostram uma falha na montagem de volumes
- Os volumes de armazenamento são exibidos como NÃO PRONTOS para cargas de trabalho:
AttachVolume.Attach failed for volume "pvc-8b562b80-0987-4aca-8c50-01471ef005c4" : rpc error: code = Aborted desc = volume pvc-8b562b80-0987-4aca-8c50-01471ef005c4 is not ready for workloads
- Hosts
journalctlos logs contêm mensagens de negação do firewall nas interfaces CNI:
May 11 19:31:52 ORCHESTRATOR1 kernel: MFE_O_A_Deny_AllIN= OUT=cali38e8bc45c94 SRC=10.24.125.7 DST=161.200.187.74 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=1724 DF PROTO=TCP SPT=39566 DPT=9501 WINDOW=64800 RES=0x00 SYN URGP=0 MARK=0x11e
- Falha na comunicação do plug-in Longhorn Container Storage Interface (CSI)
- O pod de bootstrap do vault é executado, mas não cria os segredos necessários
- Todos os pods de aplicativos falham ao inicializar após a implementação do plug-in de rede Calico
Causa
O firewall do host pode ser configurado para bloquear o tráfego em interfaces usadas pelo plug-in CNI. Quando o Calico ou outros plug-ins CNI criam interfaces de rede virtual para comunicação de pod, o firewall do host as trata como não confiáveis e bloqueia o tráfego. Isso evita:
- Comunicação do plug-in CSI Longhorn com o gerenciador de armazenamento na porta 9501
- Comunicação pod-para-host necessária para operações de conexão de volume
- Comunicação entre o servidor de API do Kubernetes e o pod
- Resolução DNS para pods
Nota: Se a análise de falha não estiver clara, siga o artigo Plataforma automatizada da Dell: Como recuperar um pacote de logs para solução de problemas Coletar o pacote de logs ao criar um caso com o suporte.
Resolução
- Configure o firewall do host para permitir o tráfego do Kubernetes:
-
- Adicione exceções de firewall para padrões de interface CNI (
veth*, cali*, flannel*, weave*) - Adicionar exceções para o intervalo de CIDR da rede do pod
- Permitir o tráfego nas portas necessárias:
- Adicione exceções de firewall para padrões de interface CNI (
-
-
- Porta 9501 para Longhorn CSI
- Portas 8080 e 8443 para servidores de API
- Porta 6443 para API do Kubernetes
-
-
- Permitir comunicação com o servidor de API do Kubernetes
- Teste a configuração do firewall:
-
- Desative temporariamente o firewall do host para confirmar que ele resolve o problema
- Monitorar a inicialização do pod e a conexão do volume após alterações no firewall
- Verifique os logs do sistema para comunicação bem-sucedida do pod
- Após a correção do firewall, reinicie o processo de implementação:
-
- Excluir os namespaces do Portal e do Orchestrator
- Reinicie o script de implementação.
- Confirme se todos os pods do aplicativo atingem o estado Running.
Produtos afetados
Dell Automation Platform, Dell Distributed Private Cloud, Dell Automation Platform Components, NativeEdgePropriedades do artigo
Número do artigo: 000466331
Tipo de artigo: Solution
Último modificado: 03 jul. 2026
Versão: 4
Encontre as respostas de outros usuários da Dell para suas perguntas.
Serviços de suporte
Verifique se o dispositivo está coberto pelos serviços de suporte.