Dell 自動化平台:由於主機防火牆封鎖 Pod 網路流量,因此部署失敗
摘要: 在部署軟體套裝期間,可設定主機防火牆以封鎖 Kubernetes Pod 網路介面上的流量。這可防止容器網路介面 (CNI) 外掛程式進行通訊。McAfee Endpoint Security 防火牆可能會發現此問題,但任何主機防火牆解決方案都可能會發生此問題。
本文章適用於
本文章不適用於
本文無關於任何特定產品。
本文未識別所有產品版本。
症狀
- 軟體部署輸出顯示
"FAILED ChartKey: PORTAL""Deployment is not ready: NAMESPACE/POD 0 out of 1 expected pods are ready"
- 應用程式命名空間中的多個 Pod 仍卡在
Initstate - Pod 事件顯示掛接磁碟區失敗
- 儲存磁碟區顯示為「未準備好」用於工作負載:
AttachVolume.Attach failed for volume "pvc-8b562b80-0987-4aca-8c50-01471ef005c4" : rpc error: code = Aborted desc = volume pvc-8b562b80-0987-4aca-8c50-01471ef005c4 is not ready for workloads
- 主持人的
journalctl日誌包含 CNI 介面上的防火牆拒絕消息:
May 11 19:31:52 ORCHESTRATOR1 kernel: MFE_O_A_Deny_AllIN= OUT=cali38e8bc45c94 SRC=10.24.125.7 DST=161.200.187.74 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=1724 DF PROTO=TCP SPT=39566 DPT=9501 WINDOW=64800 RES=0x00 SYN URGP=0 MARK=0x11e
- Longhorn 容器儲存介面 (CSI) 附掛程式通訊失敗
- 存放庫引導 Pod 會執行,但無法建立所需的金鑰
- Calico 網路附掛程式部署後,所有應用程式 Pod 初始化皆無法初始化
原因
主機防火牆可以配置為阻止 CNI 外掛程式使用的介面上的流量。當 Calico 或其他 CNI 外掛程式為 Pod 通信創建虛擬網路介面時,主機防火牆會將這些介面視為不受信任並阻止流量。這可以防止:
- Longhorn CSI 附掛程式與連接埠 9501 上的 Storage Manager 通訊
- 磁碟區連接作業需要 Pod 與主機通訊
- Kubernetes API 伺服器至 pod 通訊
- Pod 的 DNS 解析
注意:如果故障分析不清楚,請遵循文章 Dell 自動化平台:如何擷取記錄套裝以進行故障診斷 如何在向支援人員提出案例時收集記錄套裝。
解析度
- 設定主機防火牆以允許 Kubernetes 流量:
-
- 新增 CNI 介面模式的防火牆例外 (
veth*, cali*, flannel*, weave*) - 為容器網路 CIDR 範圍新增例外
- 允許所需連接埠上的流量:
- 新增 CNI 介面模式的防火牆例外 (
-
-
- Longhorn CSI 專用連接埠 9501
- API 伺服器的連接埠 8080 和 8443
- 連接埠 6443 用於 Kubernetes API
-
-
- 允許 Kubernetes API 伺服器通訊
- 測試防火牆組態:
-
- 暫時停用主機防火牆以確認是否已解決問題
- 在防火牆變更後監控 Pod 啟動和卷連接
- 檢查系統紀錄中的 Pod 通訊是否成功
- 修復防火牆後,請重新啟動部署程序:
-
- 刪除入口網站和協調器命名空間
- 重新啟動部署腳本。
- 確認所有應用程式 Pod 均達到「正在運行」 狀態。
受影響的產品
Dell Automation Platform, Dell Distributed Private Cloud, Dell Automation Platform Components, NativeEdge文章屬性
文章編號: 000466331
文章類型: Solution
上次修改時間: 03 7月 2026
版本: 4
向其他 Dell 使用者尋求您問題的答案
支援服務
檢查您的裝置是否在支援服務的涵蓋範圍內。