不適切なソースIPのインバウンド トラフィックで見られるCN-シリーズ Firewall

不適切なソースIPのインバウンド トラフィックで見られるCN-シリーズ Firewall

7472
Created On 01/31/23 22:16 PM - Last Modified 03/02/23 05:33 AM


Symptom


ロード バランサー (インバウンド) トラフィックの管理プレーンのセッションの詳細には、node/pan-cni が表示されますIP元のアドレスではなく送信元アドレスとしてのアドレスIPクライアントのアドレス。
セッションの詳細

kubectl get nodes -o wideノードを示すコマンド出力IP住所
ノードの詳細


Environment


 
プラットホームCN-シリーズ
展開CNv1、CNv2
 PAN-OSどれでも


Cause


Kubernetes LoadBalancer サービスはデフォルト値で構成されています集まるスペックのために外部トラフィック ポリシークライアントソースを覆い隠すIP.

Resolution


元のクライアントを見るためにIPトラフィック ログのアドレス、 .spec.externalTrafficPolicyに設定する必要があります地元それ以外の集まる.
サービス出力の説明

変更後のセッションの詳細.spec.externalTrafficPolicy地元
セッションの詳細


Additional Information


  • 集まるクライアントソースを隠しますIP別のノードへの 2 番目のホップが発生する可能性がありますが、全体的な負荷分散は良好です。
  • 地元クライアントソースを保持しますIPLoadBalancer および NodePort タイプのサービスの 2 番目のホップを回避しますが、潜在的に不均衡なトラフィック分散のリスクがあります。


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000kGk3CAE&lang=ja&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language