安装Kubernetes为什么要关闭防火墙?
部署文档上都有说明原因。
关于防火墙的原因(nftables后端兼容性问题,产生重复的防火墙规则)
Theiptablestooling can act as a compatibility layer, behaving like iptables but actually configuring nftables. This nftables backend is not compatible with the current kubeadm packages: it causes duplicated firewall rules and breakskube-proxy.
关于selinux的原因(关闭selinux以允许容器访问宿主机的文件系统)Setting SELinux in permissive mode by runningsetenforce 0andsed ...effectively disables it. This is required to allow containers to access the host filesystem, which is needed by pod networks for example. You have to do this until SELinux support is improved in the kubelet.
不止要关闭防火墙,一般还需要关闭swap、selinux1.Swap会导致docker的运行不正常,性能下降,是个bug,但是后来关闭swap就解决了,就变成了通用方案,后续可能修复了(我没关注),基本上默认关闭了就OK,内存开大点儿不太会oom,本来容器也可以限制内存的使用量,控制一下就好。2.Selinux是内核级别的一个安全模块,通过安全上下文的方式控制应用服务的权限,是应用和操作系统之间的一道ACL,但不是所有的程序都会去适配这个模块,不适配的话开着也不起作用,何况还有规则影响到正常的服务。比如权限等等相关的问题。3防火墙看你说的是那种,如果你说的是iptables的话 ,那样应该是开着的,不应该关。k8s通过iptables做pod间流量的转发和端口映射,如果你说的防火墙是firewalld那就应该关闭,因为firewalld和iptables属于前后两代方案,互斥。当然,如果k8s没用iptables,比如用了其他的方式那就不需要用到自然可以关掉。
不止部署k8s,许多公司在装机过程就就直接关闭了swap、selinux和防火墙
selinux,这个是用来加强安全性的一个组件,但非常容易出错且难以定位,一般上来装完系统就先给禁用了
iptables防火墙,会对所有网络流量进行过滤、转发,如果是内网机器一般都会直接关闭,省的影响网络性能,但k8s不能直接关了,k8s是需要用防火墙做ip转发和修改的,当然也看使用的网络模式,如果采用的网络模式不需要防火墙也是可以直接关闭的
swap,这个当内存不足时,linux会自动使用swap,将部分内存数据存放到磁盘中,这个这样会使性能下降,为了性能考虑推荐关掉
价格只有戴森的一半,这款带净化和负离子功能的无叶风扇很强大风扇可以说是最常见的消暑工具,因其成本低使用简单历经几十年依然大受欢迎。这么长时间以来,直流变频智能化是风扇发展的潮流,但产品形态一直没有大的突破。近年来,兴起的无叶风扇可以说是风
发三个段子,绝对把你笑翻01hr风险对冲眼下又出了一个经济新名词风险对冲,那什么是风险对冲呢?一位老太太背包进银行存50万美金,总裁在VIP室亲自接待。总裁您老一生的积蓄?老太太哪里?我以豪赌为生,逢赌必
照片倒过来看,牙都笑掉01生活换位思考,珍惜才配拥有!这张图告诉我们生活本来不容易,当你觉得容易的时候,肯定是有人在替你承担属于你的那份不容易,生活经常换位思考,珍惜才配拥有。02想法换位思考,感恩与理
错峰装机,2021618装机配件选购指南前言一年一度的618就要到了,错过去年双11的消费者一定非常后悔成为等等党。饱受各类硬件涨价困扰的朋友们一定期待这次618能用惊爆的价格买到自己心仪产品,鉴于目前市场上某些硬件价格
不要争争吵吵,生命其实一晃就老不要斤斤计较,时光属于你的越来越少不要争争吵吵,相处是缘,一晃就老不要过多抱怨,相遇本来就最美好不要互相拆台,说不定哪天就永远分开不要愁眉苦脸,生活本该微笑不要整天多爱多爱只需认真
千万不要招惹老年人,不然哈哈哈哈01hr我不老,还是个壮小伙儿我不老,请叫我阿妹在公园里,总会看到年轻人仗着一身肌肉挑战大爷大妈的霸主地位。小伙咬牙切齿,面目狰狞,只做了3个大爷云淡风轻,毫无压力,一口气做了6个
一机多能小狗T12ProRinse擦地吸尘器开箱作为创业者的我,最近刚为团队找到一个新的办公地点,由于预算有限选了一个地处偏远但是面积很大的场所,像是个studio,既用来办公,又用作团队成员的宿舍,扫地机作为标配自然没有缺
这6个笑话实在是太逗了!让大伙都乐乐别人生的和自己生的老婆在家试穿一件新衣服,问老公漂不漂亮,老公回答说嗯,衣服挺漂亮的。老婆扭头又问儿子妈妈漂亮,还是衣服漂亮?儿子大声道妈妈漂亮!老婆撇撇嘴,感叹道别人生的和自己生
发几个笑话,开心一整天01hr挑食路过幼儿园,偷听两个小朋友的谈话第一个小朋友说为什么挑食的都是孩子,家长怎么都不挑食呢?第二个小朋友说他们买的都是自己爱吃的,还挑什么食?我瞬间石化了,简直是真理啊!0
爱子七不责,你知道几个?1对众不责在大庭广众之下,不要责备孩子,要在众人面前给孩子以尊严。2愧悔不责如果孩子已经为自己的过失感到惭愧后悔了,大人就不要责备孩子了。3暮夜不责晚上睡觉前不要责备孩子。此时责备
路由器旁边放个它,信号立马满格,快来看一看那么今天小编给大家带来了个小妙招,只要在路由器上放上它,就会使你的无线信号立马满格哟,我们一起来看一看。之前大家对把易拉罐放在旁边这个方法并不陌生吧,但是没有见到一点的效果而且也是