Kubelet iptables 보조 체인 설정 점검

노드 네트워크 구성에 필요한 kubelet의 iptables 보조 체인 관리 설정을 확인하세요.

설명

--make-iptables-util-chains=false이면 kubelet의 iptables 보조 체인 관리가 비활성화됩니다. 필요한 체인에 의존하는 네트워크 구성요소가 있다면 연결성에 영향을 줄 수 있습니다.

관리 대상은 Kubernetes 버전에 따라 달라집니다. 현재 KubeletConfiguration 문서는 makeIPTablesUtilChains를 다른 구성요소에 iptables 구성을 알리는 KUBE-IPTABLES-HINT 체인 생성 옵션으로 설명합니다. 네트워크 플러그인과 방화벽 정책은 별도로 확인해야 합니다.

잠재적 영향

  • 필요한 보조 체인이 없어 네트워크 구성요소의 동작이 달라질 수 있습니다.
  • 노드별 네트워크 동작 차이로 운영 이슈가 발생할 수 있습니다.

해결 방법

  • 노드 버전과 네트워크 플러그인의 요구사항을 확인하고, 필요한 환경에서는 makeIPTablesUtilChains: true를 유지하세요.
  • 기존 명령행 방식에서는 --make-iptables-util-chains=true에 해당합니다. 실제 적용되는 설정과 실행 인수를 함께 확인하세요.
  • 변경 후 필요한 통신이 작동하고 의도하지 않은 접근이 차단되는지 확인하세요.

예시

명령 인수를 비교하는 발췌입니다. foo/bar는 예시 이미지이며, 이 Pod를 배포하는 것만으로 노드 kubelet이 재설정되지는 않습니다. 실제 노드의 지원되는 버전과 설정 방식에 적용하세요.

변경 전

yaml
apiVersion: v1
kind: Pod
metadata:
  name: command-demo
spec:
  containers:
    - name: command-demo-container
      image: foo/bar
      command: ["kubelet"]
      args: ["--make-iptables-util-chains=false"]

변경 후

yaml
apiVersion: v1
kind: Pod
metadata:
  name: command-demo
spec:
  containers:
    - name: command-demo-container
      image: foo/bar
      command: ["kubelet"]
      args: ["--make-iptables-util-chains=true"]

설명:

  • 변경 전: 보조 체인 관리를 끕니다. 실제 영향은 노드 버전과 네트워크 구성에 달려 있습니다.
  • 변경 후: 보조 체인 관리를 켭니다. 이 옵션만으로 방화벽이나 NetworkPolicy가 완성되는 것은 아닙니다.

참조