Allow additional allowed IPs for VMs in Security Group networks
Mantenedores costumam responder em até 1 dia
Ninguém assumiu esta issue ainda.
Avaliação
- Dificuldade
- 5/5
- Tempo estimado
- Mais de uma semana
- Facilidade para iniciantes
- 42/100
- Tipo de issue
- Funcionalidade
- Clareza
- Razoavelmente clara
- Status de atividade
- Pouca atividade
- Stack de tecnologia
- kubernetes
- Domínio
- cloud, networking, security
Direção de pesquisa
Comece revisando o comportamento do Security Group e a filtragem de iptables do hypervisor descritos na issue, concentrando-se em como os IPs de destino são atualmente permitidos para as VMs. Defina como IPs de destino adicionais poderiam ser permitidos para uma VM ou Security Group, preservando o isolamento L2 e o anti-spoofing, e depois valide o design em relação ao cenário Kubernetes BGP Anycast.
Escrita pelo modelo de indexação a partir do texto da issue.
Descrição
The required feature described as a wish
Hi,
I’m currently experimenting with Anycast for Kubernetes clusters.
For this setup, I have two BGP router VMs that talk to multiple tenant worker nodes. The worker nodes should be able to announce external IPs for Kubernetes LoadBalancer services.
The goal is to have multiple tenants on a shared L2 network and use Security Groups for isolation.
The issue is that CloudStack does not know about these external IPs in my scenario, so traffic gets blocked on the hypervisor iptables layer. As far as I understand it, only IPs that CloudStack knows about are allowed as destination IPs for a specific VM.
Even if I create a separate network containing those external IPs, I cannot assign the same IP to multiple VMs. Because of that, real Anycast is not possible.
What would be useful is a way to allow additional destination IPs for a VM or Security Group without requiring CloudStack to assign those IPs directly to a single VM. This would allow external systems, like Kubernetes with BGP-based LoadBalancer announcements, to handle the IP ownership dynamically while CloudStack still provides L2 isolation and anti-spoofing.
- Linguagem predominante
- Java
- Estrelas
- 3.1k
- Forks
- 1.4k
- Merge médio
- 5d 15h
- PRs com merge (30d)
- 24
Preparar o ambiente
Primeiros passos
- Leia a issue inteira e depois o guia de contribuição do projeto.
- Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
- Faça um fork do repositório e trabalhe em uma branch.
- Abra um pull request que referencie o número da issue.
Mais de apache/cloudstack
-
bug
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 80/100
apache/cloudstack#14248 ·
Mantenedores costumam responder em até 1 dia
-
bug
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 68/100
apache/cloudstack#14244 · 1 comentário ·
Mantenedores costumam responder em até 1 dia
-
bug
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 90/100
apache/cloudstack#14222 ·
Mantenedores costumam responder em até 1 dia
-
create-kubernetes-binaries-iso.sh builds the ISO without setting a volume ID on EL8 based os'sAbertabug component:kubernetes
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 88/100
apache/cloudstack#14180 ·
Mantenedores costumam responder em até 1 dia
-
bug component:projects component:UI
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 88/100
apache/cloudstack#14070 · 5 comentários ·
Mantenedores costumam responder em até 1 dia
Todas as issues de apache/cloudstack
Issues semelhantes
-
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 92/100
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 68/100
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 72/100
oracle/javavscode#652 ·
-
Dificuldade 2/5 1-3 horas Facilidade para iniciantes 78/100
OpenAPITools/openapi-generator#25014 ·
Mantenedores costumam responder em até 1 dia
-
Dificuldade 1/5 Menos de uma hora Facilidade para iniciantes 92/100
AloisSeckar/demos-java#380 ·