k8s_dns_v1

Similar documents
PowerPoint Presentation

untitled

FreeRouter V2 完全手册

電子商業伺服器管理(終極版).doc

DNS

untitled

自由軟體教學平台

Kubenetes 系列列公开课 2 每周四晚 8 点档 1. Kubernetes 初探 2. 上 手 Kubernetes 3. Kubernetes 的资源调度 4. Kubernetes 的运 行行时 5. Kubernetes 的 网络管理理 6. Kubernetes 的存储管理理 7.

ansoft_setup21.doc


untitled

Chapter #

SIP/ENUM Trial

IP505SM_manual_cn.doc

untitled

IP-related security issues + DNS + DHCP

IPv6移轉機制之介紹

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

HKCERT

TCP/IP TCP/IP OSI IP TCP IP IP TCP/IP TCP/IP

实践课堂成都站-0609.key

05_資源分享-NFS及NIS.doc

Microsoft Word - PS2_linux_guide_cn.doc

ch08.PDF

2 DNS DNS : 1. : 2.DNS :DNS DNS 3. DNS : TWNIC Domain Name 4.DNS : BIND Windows DNS Server RR zone 5.DNS :

C3_ppt.PDF


一.NETGEAR VPN防火墙产品介绍

第一章 Linux與網路資源

.. 3 N

<4D F736F F F696E74202D20A1B6CFEEC4BFD2BB20B3F5CAB6BCC6CBE3BBFACDF8C2E7A1B7C8CECEF1C8FD20CAECCFA A1A24950D0ADD2E9BACD4950B5D8D6B72E707074>

一、选择题

9 Internet 10 Internet

網路安全:理論與實務 第二版

(Microsoft Word - 11\244T\246\342\277\337\260l\302\334.doc)

IC-900W Wireless Pan & Tilt Wireless Pan & Tilt Remote Control / Night Vision FCC ID:RUJ-LR802UWG

第 1 章 概 述 1.1 计 算 机 网 络 在 信 息 时 代 中 的 作 用 1.2 计 算 机 网 络 的 发 展 过 程 *1.2.1 分 组 交 换 的 产 生 *1.2.2 因 特 网 时 代 *1.2.3 关 于 因 特 网 的 标 准 化 工 作 计 算 机 网 络 在

1. 二 進 制 數 值 ( ) 2 轉 換 為 十 六 進 制 時, 其 值 為 何? (A) ( 69 ) 16 (B) ( 39 ) 16 (C) ( 7 A ) 16 (D) ( 8 A ) 在 電 腦 術 語 中 常 用 的 UPS, 其 主 要 功 能

目 录(目录名)

WebSphere Studio Application Developer IBM Portal Toolkit... 2/21 1. WebSphere Portal Portal WebSphere Application Server stopserver.bat -configfile..

epub 61-2

三人在线斗地主?唐人游游戏大厅三人斗地主游戏介绍

Web

5B_sasaki.pdf

ebook 96-16

<4D F736F F D D352DBED6D3F2CDF8D7E9BDA8D3EBB9DCC0EDCFEEC4BFBDCCB3CCD5FDCEC42E646F63>

Simulator By SunLingxi 2003

<4D F736F F D20CDF8B9A42DC9CFCEE7CCE22D3038CFC2>

Microsoft PowerPoint - 数据通信-ch1.ppt

TopTest_Adminstrator.doc

ebook140-9

宏电文档

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC

BYOD Http Redirect convergence Client (1) 2008R2 NLB( ) (2) NLB Unicast mode switch flooding (arp ) NLB DNS Redirect 1. Round-Robin DNS DNS IP/DNS Cli

(Methods) Client Server Microsoft Winsock Control VB 1 VB Microsoft Winsock Control 6.0 Microsoft Winsock Control 6.0 1(a). 2

untitled

Ps22Pdf

第 11 章 互聯網技術 11.1 互聯 網 和 萬 維 網 的 發 展 歷 史 A. 互聯網的發展 互聯網是由 ARPANET 開 始發展的 1969 年 美國國防部高級研究計劃署 (ARPA) 把部分軍事研究所和大 的電腦連接起來 建造了㆒個實驗性的電腦網絡 稱為 ARPANET 並 列 的功能

csa-faq.pdf

CNNIC 2014 年 度 报 告 中 国 互 联 网 络 信 息 中 心 CONTENTS 目 录 致 用 户 2 CNNIC 概 览 3 CNNIC 简 介 4 CNNIC 主 要 职 责 年 度 报 告 中 国 互 联 网 络 信 息 中 心 2014 年 工 作 概 况 5


視其所以 觀其所由 察其所安 - 論語 為政第二 2

LTM Management Console

目 錄 頁 次 政 風 法 令 宣 導 一 行 政 中 立 實 務 探 討 二 收 到 支 付 命 令 不 可 置 之 不 理 3 9 公 務 機 密 維 護 宣 導 一 淺 談 駭 客 攻 擊 14 二 何 不 自 行 設 計 入 侵 防 禦 系 統? 17 安 全 維 護 宣 導 認 識 爆 竹

第3章 计算机网络体系结构

目 录(目录名)

GPRS IP MODEM快速安装说明

User Group SMTP

Ps22Pdf

ebook48-8

Chap6.ppt

飞鱼星多WAN防火墙路由器用户手册

DNS 域名系统安全与攻击检测 拒绝服务攻击域名和 DNS 劫持 DNS 隧道和信息窃取基于 DNS 的恶意软件检测

<4D F736F F F696E74202D FC2B2B3F85FA44AAB49B0BBB4FABB50B977A8BEA874B2CEC2B2A4B6BB50C0B3A5CE2E707074>

keystore weblogic.jks certreq.pem CA server.cer

EPSON

untitled

目 录(目录名)

投影片 1

目 彔 1. 准 备 工 作 登 彔 设 置 功 能 说 明 实 时 监 控 基 本 控 制 功 能 设 置 画 质 调 节 彔 像 与 抓 拍

ext-web-auth-wlc.pdf

財金資訊-80期.indd

致 用 户 目 录 年 工 作 概 况 年 主 要 工 作 情 况 一 览 1 收 支 情 况 2 国 家 网 络 基 础 资 源 管 理 和 运 行 2 域 名 注 册 管 理 与 服 务 3 打 击 不 良 应 用 3 域 名 注 册 及 应 用 4 IP 地 址 分

ebook140-11

目 標 評 核 項 目 中 央 研 究 院 102 年 總 辦 事 處 計 算 中 心 績 效 評 比 報 告 執 行 績 效 ( 含 設 定 目 標 之 複 雜 度 及 挑 戰 性 目 標 達 成 度 實 際 成 效 ) 共 同 性 評 核 項 目 一 行 政 效 能 ( 一 ) 建 置 本 院

2003年信息资源调查报告

ebook 185-6

中国互联网络发展状况统计报告

QL1880new2.PDF

营 销 策 划 岗 部 门 招 聘 职 位 招 聘 人 数 岗 位 职 责 基 本 要 求 岗 位 任 职 要 求 6 参 与 项 目 产 品 研 究 客 户 需 求 研 究 竞 争 环 境 研 究 价 格 研 究 等 项 目 市 场 研 究 ; 7 公 司 经 纪 业 务 的 品 牌 管 理, 对

Intruduction to the NGINX stream subsystem and OpenResty's support

ebook140-8

版权声明

Data Server_new_.doc

目 錄 壹 緣 起... 1 貳 目 標... 7 參 現 行 自 動 化 作 業 現 況 肆 實 施 重 點 及 時 程 伍 資 源 需 求 陸 預 期 效 益 及 影 響 柒 計 畫 管 考 捌 配 合 事 項 子 計 畫

84

1 WLAN 接 入 配 置 本 文 中 的 AP 指 的 是 LA3616 无 线 网 关 1.1 WLAN 接 入 简 介 WLAN 接 入 为 用 户 提 供 接 入 网 络 的 服 务 无 线 服 务 的 骨 干 网 通 常 使 用 有 线 电 缆 作 为 线 路 连 接 安 置 在 固 定

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

專業式報告

QVM330 多阜寬頻路由器

Transcription:

Kubernetes DNS 入 门介绍 狄卫华 2018.10.24

目录 1. DNS 基础 1.1 DNS 结构 1.2 DNS 常 见类型 1.3 DNS 工具 1.4 DNS 查询流程 2. Kubernetes DNS 2.1 Kubernetes DNS 规范 2.2 Kubernetes DNS 演进 2.3 Pod DNS 2.4 集群 DNS 排查过程

1. DNS 基础

1. DNS 基础 将域名转换成 IP 地址 www.baidu.com 115.239.211.112 www.jd.com 2001:42d0::200:80:1 反向解析 IP: 112.211.239.115.in-addr.arpa. www.baidu.com 1:80:200::42d0:2001.ip6.arpa. www.jd.com 其他信息 域内如何发送邮件 谁负责维护系统 系统的地域信息等

1.1 DNS 结构.(root) root name server / (root) gtld com org net cn cctld etc bin usr baidu.com bb.org aa.org qutoutiao.net /etc/rc.d usr/local usr/sbin map.baidu.com www.bb.org usr/local/src DNS Database Unix Filesystem

1.1 DNS 结构 DNS 是分布式数据库 命名是层级结构的, 查询过程从右往左, 结尾包含 一个 不不可 见的. 通过委托机制来进 行行查找

1.2 DNS 常 见类型 A, AAAA: IPv4, IPv6 address NS: NameServer 用于指定服务器器 SOA Start of Authority MX: Mail exchanger CNAME: Canonical name (alias) PTR: Reverse information

1.3 DNS 工具 解析 工具 1. host name 2. nslookup name server 3. dig [options] name [@server] > 默认采 用 UDP 协议, 如果没有办法查询到完整的信息时, 就会再次的以 TCP 这个协定来重新查询 /etc/resolv.conf /etc/hosts /etc/nsswitch.conf 普通主机 resolv.conf options timeout:2 attempts:3 rotate single-request-reopen nameserver 100.100.2.138 nameserver 100.100.2.136 Pod ClusterFirst resolv.conf nameserver 10.128.0.2 search default.svc.cluster.local svc.cluster.local cluster.local options ndots:5

1.4 DNS 查询流程 Only knows root name servers. TTL time to live DNS 中间 人攻击 DNS 污染 / 劫持 DNSCrypt

1.4 DNS 查询流程 ( 递归查询模式 ) client DNS 污染 Q www.baidu.com? 58.217.200.15 A Recursive Servers Authoritative Servers 1. www.baidu.com? 2. ask.gtld DNS 3. www.baidu.com? 4. ask.com DNS 5. www.baidu.com? 6. ask dns.baidu.com DNS «.» (root) [A-M].root-servers.net. «gtld» [A-K].gtld-servers.net..com DNS Local cache TTL 7. www.baidu.com? 8. 58.217.200.15 dns.baidu.com DNS dig +trace www.baidu.com tcpdump -n udp and port 53

1.4 DNS 查询流程 User 1 Host name 2 Host name 6 IP address Transport layer 5 IP address 3 Query Response 4

1.4 DNS 查询流程 $ dig +trace @8.8.8.8 www.baidu.com ; <<>> DiG 9.10.6 <<>> @8.8.8.8 www.baidu.com ; (1 server found) ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 21761 ;; flags: qr rd ra; QUERY: 1, ANSWER: 3, AUTHORITY: 0, ADDITIONAL: 1 ;; OPT PSEUDOSECTION: ; EDNS: version: 0, flags:; udp: 512 ;; QUESTION SECTION: ;www.baidu.com. IN A ;; ANSWER SECTION: www.baidu.com. 806 IN CNAME www.a.shifen.com. www.a.shifen.com. 283 IN A 58.217.200.15 www.a.shifen.com. 283 IN A 58.217.200.13 ;; Query time: 48 msec ;; SERVER: 8.8.8.8#53(8.8.8.8) ;; WHEN: Mon Oct 22 16:56:58 CST 2018 ;; MSG SIZE rcvd: 101

$ dig SOA www.baidu.com ; <<>> DiG 9.10.6 <<>> SOA www.baidu.com ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 43292 ;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 1, ADDITIONAL: 2 ;; OPT PSEUDOSECTION: ; EDNS: version: 0, flags:; udp: 4000 ;; QUESTION SECTION: ;www.baidu.com. IN SOA ;; ANSWER SECTION: www.baidu.com. 1010 IN CNAME www.a.shifen.com. ;; AUTHORITY SECTION: a.shifen.com. 39 IN SOA ns1.a.shifen.com. baidu_dns_master.baidu.com. 1810220022 ; serial number of zone 5 ; refresh check replica server 5 ; retry master server fails to answer after refresh 2592000 ; expire too long to answer client for this data. 3600 ; neg ttl ;; ADDITIONAL SECTION: ns1.a.shifen.com. 300 IN A 61.135.165.224 ;; Query time: 23 msec ;; SERVER: 192.168.65.101#53(192.168.65.101) ;; WHEN: Mon Oct 22 17:05:40 CST 2018 ;; MSG SIZE rcvd: 142

2. Kubernetes DNS

2.1 Kubernetes DNS 规范 Services A 记录 Normal my-svc.my-namespace.svc.cluster.loca -> cluster_ip Headless my-svc.my-namespace.svc.cluster.local -> endpoints ip SRV 记录 : 命名端 口 _my-port-name._my-port-protocol.my-svc.my-namespace.svc.cluster.local Pods A 记录 pod-ip-address.my-namespace.pod.cluster.local https://kubernetes.io/docs/concepts/services-networking/dns-pod-service/

2.2 Kubernetes DNS 迁移 kube-dns x < 1.4 1.4 < x < 1.11

Kubernetes DNS 迁移 CoreDNS CoreDNS 是 CNCF 项 目, 功能 支持 大多通过插件机制实现, 包括基于 k8s 的服务发现, 各种不不同的插件通过链式来实现, 在 k8s 1.11 版本版本中 GA,kubeadm 安装时候作为默认选项, 目标是成为云原 生的 DNS 服务器器和服务发现机制

2.3 Pod DNS 全域名 svc-name.default.svc.cluster.local 短域名 svc-name 或 svc-name.namespace

2.3 Pod DNS Default 表示 Pod 里里 面的 DNS 配置继承了了宿主机上的 DNS 配置 简单来说, 就是该 Pod 的 DNS 配置会跟宿主机完全 一致 ClusterFirst 相对于上述的 Default,ClusterFirst 是完全相反的操作, 它会预先把 kube-dns( 或 CoreDNS) 的信息当作预设参数写 入到该 Pod 内的 DNS 配置 ClusterFirst 是预设的 行行为, 若没有在 Pod 內特別描述 PodPolicy, 则会将 dnspolicy 预设为 ClusterFirst 此外,ClusterFirst 还有 一个冲突, 如果你的 Pod 设置了了 HostNetwork=true, 则 ClusterFirst 就会被强制转换成 Default ClusterFirstHostNetwork 满 足使 用 HostNetwork 同时使 用 k8s DNS 作为 Pod 预设 DNS 的配置 None 清除 Pod 预设的 DNS 配置, 当 dnspolicy 设置成这个值之后,Kubernetes 不不会为 Pod 预先载 入任何 自身逻辑判断得到的 DNS 配置 可通过 dnsconfig 来描述 自定义的 DNS 参数, k8s 1.10 beta api-server 和 kubelet 需要启 用 featuregates=custompoddns=true

2.3 Pod DNS ClusterFirst 外部域名访问? Pod ClusterFirst resolv.conf nameserver 10.128.0.2 search default.svc.cluster.local svc.cluster.local cluster.local options ndots:5

Pod ClusterFirst resolv.conf nslookup hello 10.128.0.2 nameserver 10.128.0.2 search default.svc.cluster.local svc.cluster.local cluster.local options ndots:5 0 1 2 3 4 nslookup hello.1.2.3.4.5 10.128.0.2 1

nslookup hello. 10.128.0.2 Pod ClusterFirst resolv.conf nameserver 10.128.0.2 search default.svc.cluster.local svc.cluster.local cluster.local options ndots:5 1 总结 : 1. 对于 FQDN. 不不通过 search 进 行行搜索 2. options ndots:5, 域名包含 大于等于 5, 不不进 行行 search 3. 其他情况使 用 search 循环 备注 : 如果使 用 curl -v http://www.baidu.com., 会在 http header 中将 Host: www.baidu.com. 导致不不能访问 FQDN = Fully Qualified Domain Name = host-name + domain-name +.

2.3 Pod DNS

2.3 Pod DNS IPv6 查询如 无必要可以禁 用 外部域名减少试错 Linux 的 libc 不不可思议的卡住 ( 查看该 2005 年年起暴暴出来的 bug) 限制只能有 3 个 DNS nameserver 记录和 6 个 DNS search 记录 Kubernetes 需要消耗 1 个 nameserver 记录和 3 个 search 记录 这意味着如果本地安装已经使 用 3 个 nameserver 或使 用 3 个以上的 search 记录, 那么其中 一些设置将会丢失 有个部分解决 该问题的 方法, 就是节点可以运 行行 dnsmasq, 它将提供更更多的 nameserver 条 目, 但不不会有更更多的 search 条 目 您也可以使 用 kubelet 的 --resolv-conf 标志

CoreDNS 配置 apiversion: v1 data: Corefile:.:53 { errors health kubernetes cluster.local. in-addr.arpa ip6.arpa { pods insecure upstream # CNAME 的解析 fallthrough in-addr.arpa ip6.arpa # 透传 } 配置顺序? autopath @kubernets prometheus :9153 proxy. /etc/resolv.conf cache 30 loop reload loadbalance } kind: ConfigMap https://github.com/coredns/coredns/tree/master/plugin/kubernetes

2.4 DNS 排查过程 1. DNS Pod 是否运 行行正常 2. Pod 是否有报错 3. 查看 dns /etc/resolv.conf *** 4. Pod 内部解析是否成功 5. 使 用 FQDN 解析是否成功

Thank You!