コンテンツにスキップ

0427-k8s-kubelet-iptable-chains-Kubeletによるiptablesチェーン管理を許可する


ルールID

  • 0427-k8s-kubelet-iptable-chains

カテゴリ

  • コンテナ

レベル

  • info

対応バージョン

  • Linux

説明

  • チューニングされたカーネルパラメータを、kubeletのデフォルトカーネルパラメータ値による上書きから保護します。

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • Kubeletは、Podのネットワークオプションの選択方法に応じて、iptablesに必要な変更を自動的に管理できます。kubeletにiptablesの変更を許可することを推奨します。これにより、テーブル設定がPodネットワーク設定と同期した状態が維持されます。ユーザー自身でiptablesルールを設定すると、制限が厳しすぎたり緩すぎたりする可能性があります。

リスク項目

  • コンテナセキュリティ

監査方法

  • 以下のコマンドを実行して確認します。
    ps -ef | grep kubelet
    

是正措置

  • kubeletの起動方法には2つの形式があります。 設定ファイル /etc/systemd/system/kubelet.service.d/10-kubeadm.conf が存在するか確認します。ファイルが存在する場合は、パラメータ --make-iptables-util-chains=true を追加します。 ファイルが存在しない場合、kubeletはコマンドライン形式で起動されています。kubeletの起動パラメータ -config を確認し、設定ファイルを開いて makeIPTablesUtilChains パラメータが存在し、true に設定されていることを確認します。 設定後、kubeletを再起動します。
    systemctl daemon-reload
    systemctl restart kubelet.service
    

影響

  • ユーザーが設定したiptablesとの競合を回避し、Kubernetesによるiptables管理を可能にします。

デフォルト値

  • デフォルトでは --make-iptables-util-chains=true です。

参考文献

CIS コントロール

  • なし

フィードバック

このページは役に立ちましたか?