Port read-only 10255 yang tidak aman dan digunakan oleh kubelet dalam Kubernetes open source mengekspos Pod dan Kontainer terhadap serangan berbahaya. Untuk mengurangi risiko keamanan tersebut, Container Service for Kubernetes (ACK) tidak lagi membuka port read-only 10255 untuk kubelet secara default pada kluster ACK yang menjalankan Kubernetes versi 1.26 atau lebih baru. Sebagai gantinya, port otentikasi 10250 dibuka dan digunakan oleh kubelet.
Pernyataan risiko
Penyerang dapat menyusup ke dalam node dan memanfaatkan port read-only 10255 kubelet untuk memperoleh informasi tentang aplikasi pada node tersebut, yang berpotensi menyebabkan kebocoran informasi. Untuk mengatasi masalah ini, ACK tidak lagi membuka port read-only 10255 untuk kubelet secara default pada kluster ACK yang menjalankan Kubernetes versi 1.26 atau lebih baru. Sebagai gantinya, port otentikasi 10250 dibuka dan digunakan oleh kubelet.
Jika kluster Anda menjalankan versi Kubernetes lebih lama dari 1.26, kami menyarankan Anda mengikuti petunjuk dalam topik ini untuk memperbarui komponen pemantauan terkait dan menutup secara manual port read-only 10255 untuk kubelet. Untuk informasi selengkapnya, lihat Perbarui komponen pemantauan terkait dan tutup secara manual port read-only 10255 untuk kubelet.
Jika port 10255 sedang digunakan atau akan digunakan oleh aplikasi Anda, kami menyarankan Anda mengevaluasi potensi risiko keamanannya. Pada Kubernetes 1.26 dan versi lebih baru, Anda dapat mengubah parameter kubelet untuk membuka kembali port 10255. Untuk informasi selengkapnya, lihat Buka secara manual port read-only 10255 untuk kubelet.
Lingkup dampak
Kluster ACK yang menjalankan versi Kubernetes lebih lama dari 1.26 terdampak jika kubelet dalam kluster tersebut menggunakan atau akan menggunakan port 10255.
Perbarui komponen pemantauan terkait dan tutup secara manual port read-only 10255 untuk kubelet
Jika versi Kubernetes awal kluster Anda lebih lama dari 1.26, kami menyarankan Anda memperbarui komponen pemantauan terkait dan menutup secara manual port read-only 10255 untuk kubelet di kluster Anda.
Langkah pencegahan
Jika kluster Anda berisi node virtual (ack-virtual-node) atau Anda menggunakan kluster ACK Serverless yang menjalankan versi Kubernetes lebih lama dari 1.26, submit a ticket untuk menghubungi dukungan teknis guna menutup port 10255.
Prosedur
Masuk ke Konsol ACK dan klik Clusters di panel navigasi sebelah kiri.
Pada halaman Clusters, klik nama kluster yang ingin Anda kelola, lalu pilih di panel navigasi sebelah kiri.
Temukan dan perbarui komponen terkait.
Perbarui metrics-server ke versi 0.3.9.4-ff225cd-aliyun atau lebih baru. Jika metrics-server belum terinstal di kluster Anda, tidak diperlukan tindakan apa pun.
Jika ack-arms-prometheus terinstal, perbarui komponen tersebut ke versi 1.1.15 atau lebih baru. Jika ack-arms-prometheus belum terinstal di kluster Anda, tidak diperlukan tindakan apa pun.
CatatanPembaruan ini tidak mengganggu kinerja pemantauan kluster maupun aplikasi Anda.
Di panel navigasi sebelah kiri, pilih . Di daftar kelompok node, lakukan langkah-langkah berikut untuk menutup port 10255 pada semua node kluster.
Pada kolom Actions kelompok node, pilih .
Pada bagian Custom Parameters, atur readOnlyPort menjadi
0, lalu klik Submit untuk menutup port 10255.
PentingSaat menutup port 10255, jangan ubah secara manual file konfigurasi kubelet
/etc/kubernetes/kubelet-customized-args.confpada node. Konfigurasi kubelet melalui Konsol ACK akan secara otomatis menimpa file konfigurasi kubelet tersebut.
Buka secara manual port read-only 10255 untuk kubelet
Jika port 10255 sedang digunakan atau akan digunakan oleh aplikasi Anda, kami menyarankan Anda mengevaluasi potensi risiko keamanannya. Pada Kubernetes 1.26 dan versi lebih baru, Anda dapat mengubah parameter kubelet untuk membuka kembali port 10255.
Prosedur
-
Masuk ke Konsol ACK. Di panel navigasi sebelah kiri, klik Clusters.
Pada halaman Clusters, klik nama kluster yang ingin Anda kelola, lalu pilih di panel navigasi sebelah kiri.
Pada kolom Actions kelompok node, lakukan langkah-langkah berikut untuk membuka port 10255 pada semua node kluster.
Pilih untuk kelompok node tersebut.
Pada bagian Custom Parameters, atur readOnlyPort menjadi
10255, lalu klik Submit untuk membuka port 10255.