Dell 自動化平台:由於主機防火牆封鎖 Pod 網路流量,因此部署失敗

摘要: 在部署軟體套裝期間,可設定主機防火牆以封鎖 Kubernetes Pod 網路介面上的流量。這可防止容器網路介面 (CNI) 外掛程式進行通訊。McAfee Endpoint Security 防火牆可能會發現此問題,但任何主機防火牆解決方案都可能會發生此問題。

本文章適用於 本文章不適用於 本文無關於任何特定產品。 本文未識別所有產品版本。

症狀

  • 軟體部署輸出顯示
    • "FAILED ChartKey: PORTAL"
    • "Deployment is not ready: NAMESPACE/POD 0 out of 1 expected pods are ready"
  • 應用程式命名空間中的多個 Pod 仍卡在 Init state
  • Pod 事件顯示掛接磁碟區失敗
  • 儲存磁碟區顯示為「未準備好」用於工作負載:
AttachVolume.Attach failed for volume "pvc-8b562b80-0987-4aca-8c50-01471ef005c4" : rpc error: code = Aborted desc = volume pvc-8b562b80-0987-4aca-8c50-01471ef005c4 is not ready for workloads
  • 主持人的 journalctl 日誌包含 CNI 介面上的防火牆拒絕消息:
May 11 19:31:52 ORCHESTRATOR1 kernel: MFE_O_A_Deny_AllIN= OUT=cali38e8bc45c94 SRC=10.24.125.7 DST=161.200.187.74 LEN=60 TOS=0x00 PREC=0x00 TTL=64 ID=1724 DF PROTO=TCP SPT=39566 DPT=9501 WINDOW=64800 RES=0x00 SYN URGP=0 MARK=0x11e
  • Longhorn 容器儲存介面 (CSI) 附掛程式通訊失敗
  • 存放庫引導 Pod 會執行,但無法建立所需的金鑰
  • Calico 網路附掛程式部署後,所有應用程式 Pod 初始化皆無法初始化

原因

主機防火牆可以配置為阻止 CNI 外掛程式使用的介面上的流量。當 Calico 或其他 CNI 外掛程式為 Pod 通信創建虛擬網路介面時,主機防火牆會將這些介面視為不受信任並阻止流量。這可以防止:

  • Longhorn CSI 附掛程式與連接埠 9501 上的 Storage Manager 通訊
  • 磁碟區連接作業需要 Pod 與主機通訊
  • Kubernetes API 伺服器至 pod 通訊
  • Pod 的 DNS 解析

 

注意:如果故障分析不清楚,請遵循文章 Dell 自動化平台:如何擷取記錄套裝以進行故障診斷 如何在向支援人員提出案例時收集記錄套裝。

解析度

  1. 設定主機防火牆以允許 Kubernetes 流量:
    1. 新增 CNI 介面模式的防火牆例外 (veth*, cali*, flannel*, weave*)
    2. 為容器網路 CIDR 範圍新增例外
    3. 允許所需連接埠上的流量:
      • Longhorn CSI 專用連接埠 9501
      • API 伺服器的連接埠 8080 和 8443
      • 連接埠 6443 用於 Kubernetes API
    1. 允許 Kubernetes API 伺服器通訊
  1. 測試防火牆組態:
    1. 暫時停用主機防火牆以確認是否已解決問題
    2. 在防火牆變更後監控 Pod 啟動和卷連接
    3. 檢查系統紀錄中的 Pod 通訊是否成功
  1. 修復防火牆後,請重新啟動部署程序:
    1. 刪除入口網站和協調器命名空間
    2. 重新啟動部署腳本。
  1. 確認所有應用程式 Pod 均達到「正在運行」 狀態。

受影響的產品

Dell Automation Platform, Dell Distributed Private Cloud, Dell Automation Platform Components, NativeEdge
文章屬性
文章編號: 000466331
文章類型: Solution
上次修改時間: 03 7月 2026
版本:  4
向其他 Dell 使用者尋求您問題的答案
支援服務
檢查您的裝置是否在支援服務的涵蓋範圍內。