콘텐츠로 이동

0427-k8s-kubelet-iptable-chains-Kubelet의 iptables 체인 관리 허용


규칙 ID

  • 0427-k8s-kubelet-iptable-chains

카테고리

  • container

레벨

  • info

호환 버전

  • Linux

설명

  • 튜닝된 커널 파라미터가 kubelet의 기본 커널 파라미터 값을 덮어쓰지 않도록 보호합니다.

스캔 빈도

  • 0 */30 * * *

이론적 근거

  • Kubelet은 Pod에 대한 네트워크 옵션 선택 방식에 따라 iptables에 필요한 변경 사항을 자동으로 관리할 수 있습니다. Kubelet이 iptables를 변경하도록 하는 것이 좋습니다. 이렇게 하면 테이블 구성이 Pod 네트워크 구성과 동기화된 상태로 유지됩니다. 자체 구성은 iptables 규칙을 너무 제한적이거나 너무 느슨하게 만들 수 있습니다.

위험 항목

  • 컨테이너 보안

감사 방법

  • 다음 명령을 실행하여 확인합니다.
    ps -ef | grep kubelet
    

조치

  • Kubelet 시작에는 두 가지 형식이 있습니다. 설정 파일이 있는지 확인합니다: /etc/systemd/system/kubelet.service.d/10-kubeadm.conf. 파일이 존재하는 경우 매개변수 --make-iptables-util-chains=true를 추가합니다. 파일이 존재하지 않는 경우 kubelet은 명령줄 형식으로 시작됩니다. kubelet 시작 매개변수 -config를 확인하세요. 설정 파일을 열고 makeIPTablesUtilChains 매개변수가 존재하는지 확인하고 true로 설정합니다.

설정 완료 후 kubelet을 재시작합니다.

systemctl daemon-reload
systemctl restart kubelet.service

영향

  • 사용자가 설정한 iptables와의 충돌을 방지하고 Kubernetes가 iptables를 관리할 수 있도록 합니다.

기본값

  • 기본값: --make-iptables-util-chains=true

참고 문헌

CIS 제어

  • 없음

문서 평가

이 페이지가 도움이 되었나요?