
Helm â Kubernetesi paketihaldur, midagi sarnast apt-get Ubuntu jaoks. Selles mĂ€rkuses vaatame eelmist versiooni helm (v2) koos vaikimisi installitud tiller teenusega, mille kaudu pÀÀseme klastrisse.
Valmistame klastrit ette, selleks kÀivitame kÀsu:
kubectl run --rm --restart=Never -it --image=madhuakula/k8s-goat-helm-tiller -- bash![]()
Demonstreerimine
- Kui midagi lisaks ei seadista, kÀivitab helm v2 tiller teenuse, millel on RBAC ja tÀielikud administraatori Ôigused klastrile.
- PĂ€rast installimist namespace'is
kube-systemilmubtiller-deploy, avaneb ka port 44134, mis on seotud 0.0.0.0. Seda saab kontrollida telneti abil.
$ telnet tiller-deploy.kube-system 44134
- NĂŒĂŒd saab ĂŒhendust vĂ”tta tiller teenusega. Kasutame helm binaarset faili tehingute tegemiseks tiller teenusega:
$ helm --host tiller-deploy.kube-system:44134 version![]()
- Proovime hankida Kubernetesi klastri saladusi namespace'ist
kube-system:
$ kubectl get secrets -n kube-system![]()
- NĂŒĂŒd saame luua oma chart'i, kus loome administraatori Ă”igustega rolli ja mÀÀrame selle rolli vaikimisi teenusekontole. Kasutades selle teenusekonto tokenit, saime tĂ€ieliku ligipÀÀsu meie klastrisse.
$ helm --host tiller-deploy.kube-system:44134 install /pwnchart
- NĂŒĂŒd, kui
pwnchartlahti, teenuse vaikimisi konto omab tÀisadministraatori Ôigusi. Kontrollime uuesti saladuste saamistkube-system
kubectl get secrets -n kube-system
Selle skripti edukus sÔltub sellest, kuidas tiller on paigaldatud, mÔnikord paigaldavad administraatorid selle eraldi namespace'i koos teiste Ôigustega. Helm 3 ei ole sellistele haavatavustele vastuvÔtlik, kuna see ei sisalda tillerit.
TÔlkija mÀrkus: vÔrgupoliitikate kasutamine klasteris liikluse filtreerimiseks aitab kaitsta selliste haavatavuste eest.
Allikas: habr.com
