설명
--make-iptables-util-chains=false이면 kubelet의 iptables 보조 체인 관리가 비활성화됩니다. 필요한 체인에 의존하는 네트워크 구성요소가 있다면 연결성에 영향을 줄 수 있습니다.
관리 대상은 Kubernetes 버전에 따라 달라집니다. 현재 KubeletConfiguration 문서는 makeIPTablesUtilChains를 다른 구성요소에 iptables 구성을 알리는 KUBE-IPTABLES-HINT 체인 생성 옵션으로 설명합니다. 네트워크 플러그인과 방화벽 정책은 별도로 확인해야 합니다.
잠재적 영향
- 필요한 보조 체인이 없어 네트워크 구성요소의 동작이 달라질 수 있습니다.
- 노드별 네트워크 동작 차이로 운영 이슈가 발생할 수 있습니다.
해결 방법
- 노드 버전과 네트워크 플러그인의 요구사항을 확인하고, 필요한 환경에서는
makeIPTablesUtilChains: true를 유지하세요. - 기존 명령행 방식에서는
--make-iptables-util-chains=true에 해당합니다. 실제 적용되는 설정과 실행 인수를 함께 확인하세요. - 변경 후 필요한 통신이 작동하고 의도하지 않은 접근이 차단되는지 확인하세요.
예시
명령 인수를 비교하는 발췌입니다. foo/bar는 예시 이미지이며, 이 Pod를 배포하는 것만으로 노드 kubelet이 재설정되지는 않습니다. 실제 노드의 지원되는 버전과 설정 방식에 적용하세요.
변경 전
yaml
apiVersion: v1
kind: Pod
metadata:
name: command-demo
spec:
containers:
- name: command-demo-container
image: foo/bar
command: ["kubelet"]
args: ["--make-iptables-util-chains=false"]
변경 후
yaml
apiVersion: v1
kind: Pod
metadata:
name: command-demo
spec:
containers:
- name: command-demo-container
image: foo/bar
command: ["kubelet"]
args: ["--make-iptables-util-chains=true"]
설명:
- 변경 전: 보조 체인 관리를 끕니다. 실제 영향은 노드 버전과 네트워크 구성에 달려 있습니다.
- 변경 후: 보조 체인 관리를 켭니다. 이 옵션만으로 방화벽이나 NetworkPolicy가 완성되는 것은 아닙니다.