Error:
An unexpected error occurred. Please click Reload to try again.
Error:
An unexpected error occurred. Please click Reload to try again.
Source IP incorrecte vue pour le trafic entrant sur la CN- séri... - Knowledge Base - Palo Alto Networks

Source IP incorrecte vue pour le trafic entrant sur la CN- série Firewall

4825
Created On 01/31/23 22:16 PM - Last Modified 03/02/23 05:33 AM


Symptom


Les détails de session sur le plan de gestion pour le trafic d’équilibrage de charge (entrant) affichent l’adresse nœud/pan-cni IP comme adresse source au lieu de l’adresse d’origine IP du client.
Détails de la session

kubectl get nodes -o sortie de commande large montrant les adresses des nœuds IP
Détails de Noeud


Environment


 
Plateforme CN-Série
DéploiementCNv1, CNv2
 PAN-OSQuelconque


Cause


Le service Kuberntes LoadBalancer est configuré avec la valeur par défaut Cluster pour la spécification externalTrafficPolicy qui masque la source IPdu client.

Resolution


Pour afficher l’adresse du client IP d’origine dans les journaux de trafic, .spec.externalTrafficPolicy doit être défini sur Local au lieu de Cluster.
Décrire la sortie du service

Détails de la session après la modification du . spec.externalTrafficPolicy en Local
Détails de la session


Additional Information


  • Le cluster masque la source IP du client et peut provoquer un deuxième saut vers un autre nœud, mais doit avoir une bonne répartition globale de la charge.
  • Local préserve la source IP du client et évite un second saut pour les services de type LoadBalancer et NodePort, mais risque de déséquilibrer le trafic.


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000kGk3CAE&lang=fr&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language