Allow additional allowed IPs for VMs in Security Group networks
Les mainteneurs répondent en général sous 1 jour
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 5/5
- Temps estimé
- Plus d'une semaine
- Accessibilité débutants
- 42/100
- Type d'issue
- Fonctionnalité
- Clarté
- Plutôt claire
- Activité
- Calme
- Stack technique
- kubernetes
- Domaine
- cloud, networking, security
Piste de recherche
Commencez par examiner le comportement de Security Group et le filtrage iptables de l’hyperviseur décrits dans l’issue, en vous concentrant sur la manière dont les IP de destination sont actuellement autorisées pour les VM. Définissez comment des IP de destination supplémentaires pourraient être autorisées pour une VM ou un Security Group tout en préservant l’isolation L2 et l’anti-spoofing, puis vérifiez la conception par rapport au scénario Kubernetes BGP Anycast.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
The required feature described as a wish
Hi,
I’m currently experimenting with Anycast for Kubernetes clusters.
For this setup, I have two BGP router VMs that talk to multiple tenant worker nodes. The worker nodes should be able to announce external IPs for Kubernetes LoadBalancer services.
The goal is to have multiple tenants on a shared L2 network and use Security Groups for isolation.
The issue is that CloudStack does not know about these external IPs in my scenario, so traffic gets blocked on the hypervisor iptables layer. As far as I understand it, only IPs that CloudStack knows about are allowed as destination IPs for a specific VM.
Even if I create a separate network containing those external IPs, I cannot assign the same IP to multiple VMs. Because of that, real Anycast is not possible.
What would be useful is a way to allow additional destination IPs for a VM or Security Group without requiring CloudStack to assign those IPs directly to a single VM. This would allow external systems, like Kubernetes with BGP-based LoadBalancer announcements, to handle the IP ownership dynamically while CloudStack still provides L2 isolation and anti-spoofing.
- Langage dominant
- Java
- Étoiles
- 3.1k
- Forks
- 1.4k
- Merge moyen
- 5 j 18 h
- PR mergées (30 j)
- 24
Préparer son environnement
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de apache/cloudstack
-
bug
Difficulté 2/5 1-3 heures Accessibilité débutants 80/100
apache/cloudstack#14248 ·
Les mainteneurs répondent en général sous 1 jour
-
bug
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
apache/cloudstack#14244 · 1 commentaire ·
Les mainteneurs répondent en général sous 1 jour
-
bug
Difficulté 1/5 Moins d'une heure Accessibilité débutants 90/100
apache/cloudstack#14222 ·
Les mainteneurs répondent en général sous 1 jour
-
create-kubernetes-binaries-iso.sh builds the ISO without setting a volume ID on EL8 based os'sOuvertebug component:kubernetes
Difficulté 1/5 Moins d'une heure Accessibilité débutants 88/100
apache/cloudstack#14180 ·
Les mainteneurs répondent en général sous 1 jour
-
bug component:projects component:UI
Difficulté 1/5 Moins d'une heure Accessibilité débutants 88/100
apache/cloudstack#14070 · 5 commentaires ·
Les mainteneurs répondent en général sous 1 jour
Toutes les issues de apache/cloudstack
Issues similaires
-
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 1/5 Moins d'une heure Accessibilité débutants 88/100
apache/arrow-java#1311 ·
Les mainteneurs répondent en général sous 2 jours
-
bug triage
Difficulté 2/5 1-3 heures Accessibilité débutants 85/100
-
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
Les mainteneurs répondent en général sous 1 jour
-
security
Difficulté 2/5 1-3 heures Accessibilité débutants 65/100
IBM/networking-java-sdk#204 ·