Fuente incorrecta IP vista para el tráfico entrante en la CN- serie Firewall

Fuente incorrecta IP vista para el tráfico entrante en la CN- serie Firewall

7472
Created On 01/31/23 22:16 PM - Last Modified 03/02/23 05:33 AM


Symptom


Los detalles de la sesión en el plano de administración para el tráfico del equilibrador de carga (entrante) muestran la dirección de nodo/pan-cni IP como la dirección de origen en lugar de la dirección original IP del cliente.
Datos de sesión

kubectl get nodes -o wide command output que muestra las direcciones de IP nodo
Detalles del nodo


Environment


 
Plataforma CN-Serie
DespliegueCNv1, CNv2
 PAN-OSCualquier


Cause


El servicio Kuberntes LoadBalancer está configurado con el valor predeterminado Cluster para la especificación externalTrafficPolicy que oscurece el origen IPdel cliente.

Resolution


Para ver la dirección de cliente IP original en los registros de tráfico, .spec.externalTrafficPolicy debe establecerse en Local en lugar de Cluster.
Describir la salida del servicio

Detalles de la sesión después de cambiar . spec.externalTrafficPolicy a Local
Datos de sesión


Additional Information


  • El clúster oculta el origen IP del cliente y puede provocar un segundo salto a otro nodo, pero debe tener una buena distribución general de la carga.
  • Local conserva el origen IP del cliente y evita un segundo salto para los servicios de tipo LoadBalancer y NodePort, pero corre el riesgo de que el tráfico se propague de forma potencialmente desequilibrada.


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000kGk3CAE&lang=es&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language