Thyejmë klasterin Kubernetes përmes Helm v2 tiller

Thyejmë klasterin Kubernetes përmes Helm v2 tiller

Helm — menaxheri i paketave për Kubernetes, diçka si apt-get për Ubuntu. Në këtë shënim do të shqyrtojmë versionin e mëparshëm helm (v2) me shërbimin tiller, i instaluar si parazgjedhje, përmes të cilit do të qasemi në klaster.

Të përgatisim klasterin, për këtë do të fillojmë komandën:

kubectl run --rm --restart=Never -it --image=madhuakula/k8s-goat-helm-tiller -- bash

Thyejmë klasterin Kubernetes përmes Helm v2 tiller

Demostrimi

  • Nëse nuk bëni ndonjë konfigurim shtesë, helm v2 fillon shërbimin tiller, i cili ka RBAC me të drejta të plota administrative në klaster.
  • Pas instalezimit në namespace kubectl -n kube-system edit cm kubelet-config-1.16 shfaqet tiller-deploy, gjithashtu hapet porta 44134, e lidhur me 0.0.0.0. Këtë mund ta verifikoni përmes telnet.

$ telnet tiller-deploy.kube-system 44134

Thyejmë klasterin Kubernetes përmes Helm v2 tiller

  • Tani është e mundur të lidhim me shërbimin tiller. Do të përdorim binarin helm për të kryer operacione gjatë komunikimit me shërbimin tiller:

$ helm --host tiller-deploy.kube-system:44134 version

Thyejmë klasterin Kubernetes përmes Helm v2 tiller

  • Të provojmë të marrim sekretet e klasterit Kubernetes nga namespace kubectl -n kube-system edit cm kubelet-config-1.16:

$ kubectl get secrets -n kube-system

Thyejmë klasterin Kubernetes përmes Helm v2 tiller

  • Tani mund të krijojmë chartin tonë, në të cilin do të krijojmë një rol me të drejta administrative dhe do t'i japim këtij roli llogarinë e shërbimit parazgjedhur. Duke përdorur tokenin nga kjo llogari shërbimi, ne fituam akses të plotë në klasterin tonë.

$ helm --host tiller-deploy.kube-system:44134 install /pwnchart

Thyejmë klasterin Kubernetes përmes Helm v2 tiller

  • Tani, kur pwnchart është vendosur, llogaria e shërbimit parazgjedhur ka akses të plotë administrative. Të kontrollojmë përsëri marrjen e sekretëve nga kubectl -n kube-system edit cm kubelet-config-1.16

kubectl get secrets -n kube-system

Thyejmë klasterin Kubernetes përmes Helm v2 tiller

Suksesi i këtij skenari varet nga mënyra se si u vendos tiller, nganjëherë administratorët e vendosin atë në një namespace të veçantë me privilegje të tjera. Helm 3 nuk është i ndjeshëm ndaj këtij lloji të dobësive, pasi nuk ka tiller.

Vërejtja e përkthyesit: përdorimi i politikave të rrjetit për të filtruar trafikun në klaster ndihmon në mbrojtjen nga dobësi të tilla.

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster