0427-k8s-kubelet-iptable-chains-Kubeletによるiptablesチェーン管理を許可する¶
ルールID¶
- 0427-k8s-kubelet-iptable-chains
カテゴリ¶
- コンテナ
レベル¶
- info
対応バージョン¶
- Linux
説明¶
- チューニングされたカーネルパラメータを、kubeletのデフォルトカーネルパラメータ値による上書きから保護します。
スキャン頻度¶
- 0 */30 * * *
理論的根拠¶
- Kubeletは、Podのネットワークオプションの選択方法に応じて、iptablesに必要な変更を自動的に管理できます。kubeletにiptablesの変更を許可することを推奨します。これにより、テーブル設定がPodネットワーク設定と同期した状態が維持されます。ユーザー自身でiptablesルールを設定すると、制限が厳しすぎたり緩すぎたりする可能性があります。
リスク項目¶
- コンテナセキュリティ
監査方法¶
- 以下のコマンドを実行して確認します。
是正措置¶
- kubeletの起動方法には2つの形式があります。
設定ファイル
/etc/systemd/system/kubelet.service.d/10-kubeadm.confが存在するか確認します。ファイルが存在する場合は、パラメータ--make-iptables-util-chains=trueを追加します。 ファイルが存在しない場合、kubeletはコマンドライン形式で起動されています。kubeletの起動パラメータ-configを確認し、設定ファイルを開いてmakeIPTablesUtilChainsパラメータが存在し、trueに設定されていることを確認します。 設定後、kubeletを再起動します。
影響¶
- ユーザーが設定したiptablesとの競合を回避し、Kubernetesによるiptables管理を可能にします。
デフォルト値¶
- デフォルトでは
--make-iptables-util-chains=trueです。
参考文献¶
CIS コントロール¶
- なし