Перейти к содержанию

Рекомендуемые сообщения

Вообщем при установке Kesl на ноды на котрых крутятся поды k8s перестаёт работать сеть кубера.

Изнутри пода ip адрес определяется по имени сервиса. Типа 

#getent hosts postgresql-service
#10.107.168.208  postgresql-service.default.svc.cluster.local

но не конектится ни по ip ни по имени сервиса:

psql -h 10.107.168.208 или 

psql -h postgresql-service

 

Но если попытаться соединится по ip пода то соединение проходит.

 

Если убить kesl процесс то сразу всё работает корректно. Как настроить политики чтобы не ломалось ничего ??? 

 

Ссылка на сообщение
Поделиться на другие сайты

Здравствуйте. Если отключить защиту от сетевых угроз, то проблема наблюдается?

Ссылка на сообщение
Поделиться на другие сайты

При отключении защиту от сетевых угроз проблема пропадает, но навсегда её отключать не разрешают :( в тп предложили с помощью iptables -t mangle -A kesl_bypass -i <интерфейс> -j ACCEPT
 исключить, но я не знаю что писать в интерфейсы, 

Их дофига создалось, все исключать ?

вывод ip netconf
inet lo forwarding on rp_filter loose mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet eth0 forwarding on rp_filter loose mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet flannel.1 forwarding on rp_filter loose mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet cni0 forwarding on rp_filter loose mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet veth4bb6f310 forwarding on rp_filter loose mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet veth4805acb3 forwarding on rp_filter loose mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet veth01952817 forwarding on rp_filter loose mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet veth0cfa2074 forwarding on rp_filter loose mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet all forwarding on rp_filter off mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet default forwarding on rp_filter strict mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet6 lo forwarding off mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet6 eth0 forwarding off mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet6 flannel.1 forwarding off mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet6 cni0 forwarding off mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet6 veth4bb6f310 forwarding off mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet6 veth4805acb3 forwarding off mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet6 veth01952817 forwarding off mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet6 veth0cfa2074 forwarding off mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet6 all forwarding off mc_forwarding off proxy_neigh off ignore_routes_with_linkdown off 
inet6 default forwarding off mc_forwarding off proxy_neigh off ignore_routes_with_linkdown of

 

 iptables -t mangle -A kesl_bypass -i  flannel.1   -j ACCEPT    походу всё исправляет

 

Хотя нет, после перезагрузки правила не сохранились но всё работает, может из того что в каспер добавили в исключения  10.0.0.0/8 

Ссылка на сообщение
Поделиться на другие сайты
14.03.2024 в 09:11, anima сказал:

может из того что в каспер добавили в исключения  10.0.0.0/8 

У вас в кубере сети 10.107.168.208 попадают под это правило

Ссылка на сообщение
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • AArsen
      От AArsen
      Добрый вечер! 
      KESL 12.1 настроена политика запрет всего по категориям. 
      Правилом выше размещаю разрешение, выбираю определенные категории и в поле пользователей выбираю пользователей поиском из AD. 
      К сожалению разрешающее правило таким образом сформированное не работает, подскажите, пожалуйста, если реализовывали, как организовать белый список пользователей, которым разрешены некоторые категории из запрещенных?
      Условно идти от обратного, запрещая не всем сотрудникам, не подходит из-за большого количества пользователей



    • zimok
      От zimok
      Добрый день!
      Прошу подсказать, возможно у кого были подобные проблемы, но суть такая, имеется Kaspersky Security Center версии 14.2.0.26967, работающий под ОС Windows Server 2019, имеются управляемые устройства под ОС Linux (Ubuntu), на которые установлены и агенты администрирования и сами компоненты защиты Kaspersky endpoint security 12 for linux, версии 12.0.0.6672, агенты администрирования версии 15.0.0.12912. Агенты администрирования доступны и синхронизируются с KSC, подключение происходит, но вот сама суть проблемы в том, что на устройствах при выключенных компонентах защиты, допустим через тот же KSC, не получается запустить их обратно, то есть в разделе устройства "Программы" при попытке запустить компонент защиты, KSC очень долго думает, останавливая процесс в одном положении (скрин ниже) и после продолжительного времени, он сообщает о ошибке запуска, хотя повторюсь, остановить защиту удалось на этом же хосте ,но вот запустить нет, и агент администрирования также работает и синхронизируется. 
      Проблема в целом не на одном хосте, она массовая, в целом устройства не удается таким образом удаленно запустить компоненты защиты, может кто сталкивался и понимает хотя бы в каком направлении изучать проблему ? 
      Возможно KSC сам какие-либо патчи нужны или еще что, с точки зрения сети устройства в одной подсети, и в tcpdump трафика вижу общение по 13000 порту успешно.

      Прикладываю скриншот проблемы, когда нажимаю запуск и в каком положение останавливается. К слову пробовал через задачи и запускал "Запуск и остановка программы" результат по сути тот же, только там она просто висит в процессе и всё.


    • izme
      От izme
      Добрый день, коллеги!
      Ситуация следующая: установлена политика для агентов на всех серверах с параметром сбора информации "Хранилища" - "Информация об установленных программах".
      В карточке любого Windows сервера есть данные о программах, в разделе "Реестр программ". С Linux серверами ситуация обратная. Выводит сообщение: "Нет информации об установленных программах. Возможно, для устройства не включен параметр получения информации об установленных программах или установленная версия Агента администрирования не поддерживает эту функциональность".
      Вопрос: KESL агент поддерживает сбор данных об установленных программах? Если да, то где это можно активировать ещё? Или что идёт не так?
      Версии:
      KESL: 12.0
      Агент: 15.0
      Спасибо!
       
       
    • DenRassk
      От DenRassk
      Добрый день!
       
      Кто-нибудь знает как организовать чёрный список веб-ресурсов в KESL?
      В виндовом это делается легко... а тут есть только белый список.
      Как быть?
    • izme
      От izme
      Добрый день, коллеги!
      Имеется группа линукс хостов в размере 200 штук. Периодически (раз в 1-2 дня) некоторые хосты переходят в статус "Защита выключена". За неделю праздников из 200 штук 35 перешли в данный статус.
      При входе на хост службы kesl и klnagent в статусе running, без ошибок, но на KSC - "Защита выключена".
      Проблема решается входом на конечный хост и перезапуском службы klnagent.
      С чем это может быть связано и куда копать?
×
×
  • Создать...