Платформа автоматизации Dell: Сбой развертывания, так как межсетевой экран узла блокирует сетевой трафик pod
Сводка: Во время развертывания пакета программного обеспечения межсетевой экран узла может быть настроен для блокировки трафика на сетевых интерфейсах pod Kubernetes. Это препятствует обмену данными с подключаемым модулем сетевого интерфейса контейнера (CNI). Эта проблема наблюдается в межсетевом экране McAfee Endpoint Security, но может возникнуть при использовании любого решения брандмауэра хоста. ...
Данная статья применяется к
Данная статья не применяется к
Эта статья не привязана к какому-либо конкретному продукту.
В этой статье указаны не все версии продуктов.
Симптомы
- В выходных данных развертывания программного обеспечения отображается следующее
"FAILED ChartKey: PORTAL""Deployment is not ready: NAMESPACE/POD 0 out of 1 expected pods are ready"
- Несколько модулей pod в пространстве имен приложения зависают в
Initсостояние - События pod показывают сбой при подключении томов
- Тома хранилища отображаются как НЕ ГОТОВЫ к рабочим нагрузкам:
AttachVolume.Attach failed for volume "pvc-8b562b80-0987-4aca-8c50-01471ef005c4" : rpc error: code = Aborted desc = volume pvc-8b562b80-0987-4aca-8c50-01471ef005c4 is not ready for workloads
- Хост
journalctlЖурналы содержат сообщения о запрете межсетевого экрана на интерфейсах CNI:
May 11 19:31:52 ORCHESTRATOR1 kernel: MFE_O_A_Deny_AllIN= OUT=cali38e8bc45c94 SRC=10.24.125.7 DST=161.200.187.74 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=1724 DF PROTO=TCP SPT=39566 DPT=9501 WINDOW=64800 RES=0x00 SYN URGP=0 MARK=0x11e
- Сбой связи с подключаемым модулем Longhorn Container Storage Interface (CSI)
- Модуль начальной загрузки Vault запускается, но не может создать требуемые секреты
- После развертывания сетевого подключаемого модуля Calico не удается инициализировать все модули приложения
Причина
Межсетевой экран хоста можно настроить на блокировку трафика на интерфейсах, используемых подключаемым модулем CNI. Когда Calico или другие подключаемые модули CNI создают виртуальные сетевые интерфейсы для связи между модулями, брандмауэр хоста рассматривает их как недоверенные и блокирует трафик. Это предотвратит:
- Обмен данными подключаемого модуля Longhorn CSI с диспетчером хранения данных через порт 9501
- Для операций присоединения томов требуется связь между pod и хостом.
- Обмен данными между сервером API Kubernetes и pod
- Разрешение DNS для модулей pod
Примечание. Если анализ сбоя неясен, см . статью Автоматизированная платформа Dell. Как получить пакет журналов для поиска и устранения неисправностей, чтобы собрать пакет журналов при обращении в службу поддержки.
Разрешение
- Настройте межсетевой экран узла, чтобы разрешить трафик Kubernetes:
-
- Добавление исключений межсетевого экрана для шаблонов интерфейса CNI (
veth*, cali*, flannel*, weave*) - Добавление исключений для диапазона CIDR сети pod
- Разрешить трафик на требуемых портах:
- Добавление исключений межсетевого экрана для шаблонов интерфейса CNI (
-
-
- Порт 9501 для Longhorn CSI
- Порты 8080 и 8443 для API-серверов
- Порт 6443 для API Kubernetes
-
-
- Разрешить связь с сервером API Kubernetes
- Проверьте конфигурацию межсетевого экрана.
-
- Временно отключите межсетевой экран хоста, чтобы убедиться, что он устранил проблему
- Мониторинг запуска pod и прикрепления томов после изменений межсетевого экрана
- Проверьте системные журналы на предмет успешной связи между модулем
- После исправления межсетевого экрана перезапустите процесс развертывания:
-
- Удаление пространства имен портала и оркестратора
- Перезапустите сценарий развертывания.
- Убедитесь, что все модули pod приложения перешли в состояние Выполняется.
Затронутые продукты
Dell Automation Platform, Dell Distributed Private Cloud, Dell Automation Platform Components, NativeEdgeСвойства статьи
Номер статьи: 000466331
Тип статьи: Solution
Последнее изменение: 03 Jul 2026
Версия: 4
Получите ответы на свои вопросы от других пользователей Dell
Услуги технической поддержки
Проверьте, распространяются ли на ваше устройство услуги технической поддержки.