콘텐츠로 이동

0424-k8s-readonlyport-kubelet 읽기 전용 포트 매개변수가 0으로 설정되었는지 확인


규칙 ID

  • 0424-k8s-readonlyport

카테고리

  • container

수준

  • info

호환 버전

  • Linux

설명

  • 읽기 전용 포트 비활성화

스캔 빈도

  • 0 */30 * * *

이론적 근거

  • Kubelet 프로세스는 기본 Kubelet API 외에도 읽기 전용 API를 제공합니다. 이 읽기 전용 API는 인증되지 않은 액세스를 허용하므로 클러스터에 대한 잠재적으로 민감한 정보가 유출될 수 있습니다.

위험 항목

  • 컨테이너 보안

감사 방법

  • 다음 명령을 실행하여 확인합니다.
    ps -ef | grep kubelet |grep read-only-port
    

수정

  • kubelet 시작에는 두 가지 형식이 있습니다. 설정 파일이 있는지 확인합니다: /etc/systemd/system/kubelet.service.d/10-kubeadm.conf, 파일이 있으면 매개변수 --read-only-port=0을 설정합니다. 파일이 없으면 kubelet 시작 매개변수 -config를 확인합니다. 파일을 열고 readOnlyPort 매개변수가 있는지 확인하고 0으로 설정합니다. 설정이 완료되면 kubelet을 다시 시작합니다.
    systemctl daemon-reload
    systemctl restart kubelet.service
    

영향

  • 없음

기본값

  • 기본적으로 또는 설정하지 않은 경우 시스템 기본값은 read-only-port=10255/TCP입니다.

참고 자료

CIS 제어

  • 없음

문서 평가

이 페이지가 도움이 되었나요?