高危操作及解決方案
更新時間 2025-10-14 09:12:29
最近更新時間: 2025-10-14 09:12:29
分享文章
本節介紹了云容器引擎的高危操作及解決方案。
用戶在使用容器集群進行業務的部署過程中,可能會執行一些潛在風險較高的操作,觸發不同程度的業務故障。為更好地幫助用戶預估和避免潛在的操作風險,本文從集群節點層面展示一些高危操作可能導致的后果,并提供相應的解決方案,以防止誤操作。
| 節點類型 | 高危操作 | 后果 | 解決方案 |
|---|---|---|---|
| master節點 | 節點到期或銷毀 | 該master節點不可用若只有一個master節點,則集群不可用 | 不可恢復 |
| master節點 | 自行改動master或etcd版本 | 可能引發集群不可用 | master或etcd恢復原始版本 |
| master節點 | 刪除或者格式化/etc/kubernetes或/data/containerd等核心數據目錄 | 該master節點不可用若只有一個master節點,則集群不可用 | 不可恢復 |
| master節點 | 重裝操作系統 | master組件被刪除,不可用若只有一個master節點,則集群不可用 | 不可恢復 |
| master節點 | 刪除或者卸載關鍵內核模塊或內核文件 | 該master節點不可用若只有一個master節點,則集群不可用 | 不可恢復 |
| master節點 | 修改操作系統配置 | 可能導致該master節點不可用若只有一個master節點,則集群不可用 | 請自行還原配置 |
| master節點 | 自行修改核心組件參數 | 可能導致該master節點不可用 | 核心組件參數恢復配置 |
| master節點 | 自行修改/etc/resolv.conf等配置文件原始內容 | 可能引發網絡不通或拉取鏡像失敗 | 請自行還原配置文件原始內容 |
| master節點 | 自行更換master或者etcd證書 | 可能引發集群不可用 | 不可恢復 |
| master節點 | 更改節點IP | master節點不可用 | 修改回原IP |
| master節點 | 業務應用占用資源過高 | 核心組件或者主機節點不可用 | 請自行進行資源清理并進行合理資源配額限制 |
| node節點 | 節點刪除或到期 | 該節點不可用 | 不可恢復 |
| node節點 | 重裝操作系統 | 該節點不可用 | 不可恢復 |
| node節點 | 刪除或者卸載關鍵內核模塊或內核文件 | 該節點不可用 | 不可恢復 |
| node節點 | 修改操作系統配置 | 可能導致該節點不可用 | 嘗試還原配置 |
| node節點 | 自行修改核心組件參數 | 可能導致該節點不可用 | 核心組件參數恢復配置 |
| node節點 | 刪除或修改關鍵數據目錄、刪除數據盤 | 該節點不可用 | 不可恢復 |
| node節點 | 修改節點內目錄權限或者容器目錄權限 | 權限異常 | 不建議修改,請自行恢復 |
| node節點 | 更改節點IP | 該節點不可用 | 修改回原IP |
| node節點 | 業務應用占用資源過高 | 核心組件或者主機節點不可用 | 請自行進行資源清理并進行合理資源配額限制 |
容器集群開通節點時會創建以下互通的不可見安全組規則,請勿輕易更改安全組。
| 入方向/出方向規則 | 授權策略 | IP版本 | 優先級 | 協議 | 網段 | 端口范圍 | 解決方案 |
|---|---|---|---|---|---|---|---|
| 入方向 | 允許 | IPV4 | 99 | Any | vpc網段 | 全部端口 | 不能更改該安全組規則 |
| 入方向 | 允許 | IPV6 | 99 | Any | vpc網段 | 全部端口 | |
| 入方向 | 允許 | IPV6 | 99 | Any | 100::/16 | 全部端口 | |
| 出方向 | 允許 | IPV4 | 99 | Any | 所有網段 0.0.0.0/0 | 全部端口 | |
| 出方向 | 允許 | IPV6 | 99 | Any | 所有網段 0:0:0:0:0:0:0:0/0 | 全部端口 |