All Products
Search
Document Center

Container Service for Kubernetes:[Perubahan Produk] Migrasikan port pemantauan kluster ACK versi lama ke port dengan otentikasi

Last Updated:Sep 05, 2026

Port read-only 10255 yang tidak aman dan digunakan oleh kubelet dalam Kubernetes open source mengekspos Pod dan Kontainer terhadap serangan berbahaya. Untuk mengurangi risiko keamanan tersebut, Container Service for Kubernetes (ACK) tidak lagi membuka port read-only 10255 untuk kubelet secara default pada kluster ACK yang menjalankan Kubernetes versi 1.26 atau lebih baru. Sebagai gantinya, port otentikasi 10250 dibuka dan digunakan oleh kubelet.

Pernyataan risiko

Penyerang dapat menyusup ke dalam node dan memanfaatkan port read-only 10255 kubelet untuk memperoleh informasi tentang aplikasi pada node tersebut, yang berpotensi menyebabkan kebocoran informasi. Untuk mengatasi masalah ini, ACK tidak lagi membuka port read-only 10255 untuk kubelet secara default pada kluster ACK yang menjalankan Kubernetes versi 1.26 atau lebih baru. Sebagai gantinya, port otentikasi 10250 dibuka dan digunakan oleh kubelet.

Lingkup dampak

Kluster ACK yang menjalankan versi Kubernetes lebih lama dari 1.26 terdampak jika kubelet dalam kluster tersebut menggunakan atau akan menggunakan port 10255.

Perbarui komponen pemantauan terkait dan tutup secara manual port read-only 10255 untuk kubelet

Jika versi Kubernetes awal kluster Anda lebih lama dari 1.26, kami menyarankan Anda memperbarui komponen pemantauan terkait dan menutup secara manual port read-only 10255 untuk kubelet di kluster Anda.

Langkah pencegahan

Jika kluster Anda berisi node virtual (ack-virtual-node) atau Anda menggunakan kluster ACK Serverless yang menjalankan versi Kubernetes lebih lama dari 1.26, submit a ticket untuk menghubungi dukungan teknis guna menutup port 10255.

Prosedur

  1. Masuk ke Konsol ACK dan klik Clusters di panel navigasi sebelah kiri.

  2. Pada halaman Clusters, klik nama kluster yang ingin Anda kelola, lalu pilih Operations > Add-ons di panel navigasi sebelah kiri.

  3. Temukan dan perbarui komponen terkait.

    • Perbarui metrics-server ke versi 0.3.9.4-ff225cd-aliyun atau lebih baru. Jika metrics-server belum terinstal di kluster Anda, tidak diperlukan tindakan apa pun.

    • Jika ack-arms-prometheus terinstal, perbarui komponen tersebut ke versi 1.1.15 atau lebih baru. Jika ack-arms-prometheus belum terinstal di kluster Anda, tidak diperlukan tindakan apa pun.

    Catatan

    Pembaruan ini tidak mengganggu kinerja pemantauan kluster maupun aplikasi Anda.

  4. Di panel navigasi sebelah kiri, pilih Nodes > Node Pools. Di daftar kelompok node, lakukan langkah-langkah berikut untuk menutup port 10255 pada semua node kluster.

    • Pada kolom Actions kelompok node, pilih More > Configure kubelet.

    • Pada bagian Custom Parameters, atur readOnlyPort menjadi 0, lalu klik Submit untuk menutup port 10255.

    Penting

    Saat menutup port 10255, jangan ubah secara manual file konfigurasi kubelet /etc/kubernetes/kubelet-customized-args.conf pada node. Konfigurasi kubelet melalui Konsol ACK akan secara otomatis menimpa file konfigurasi kubelet tersebut.

Buka secara manual port read-only 10255 untuk kubelet

Jika port 10255 sedang digunakan atau akan digunakan oleh aplikasi Anda, kami menyarankan Anda mengevaluasi potensi risiko keamanannya. Pada Kubernetes 1.26 dan versi lebih baru, Anda dapat mengubah parameter kubelet untuk membuka kembali port 10255.

Prosedur

  1. Masuk ke Konsol ACK. Di panel navigasi sebelah kiri, klik Clusters.

  2. Pada halaman Clusters, klik nama kluster yang ingin Anda kelola, lalu pilih Nodes > Node Pools di panel navigasi sebelah kiri.

  3. Pada kolom Actions kelompok node, lakukan langkah-langkah berikut untuk membuka port 10255 pada semua node kluster.

    • Pilih More > Configure kubelet untuk kelompok node tersebut.

    • Pada bagian Custom Parameters, atur readOnlyPort menjadi 10255, lalu klik Submit untuk membuka port 10255.