帮助文档 Logo
平台使用
阿里云
百度云
移动云
智算服务
教育生态
登录 →
帮助文档 Logo
平台使用 阿里云 百度云 移动云 智算服务 教育生态
登录
  1. 首页
  2. 阿里云
  3. 容器服务 Kubernetes 版 ACK
  4. 产品概述
  5. 动态与公告
  6. 产品变更
  7. 【产品变更】迁移低版本ACK集群监控端口至鉴权端口

【产品变更】迁移低版本ACK集群监控端口至鉴权端口

  • 产品变更
  • 发布于 2025-04-18
  • 0 次阅读
文档编辑
文档编辑

由于社区版Kubernetes的只读容器监控透出存在信息泄露风险,阿里云容器服务ACK 1.26及以上版本的集群已不再默认开放kubelet容器监控只读端口(10255),后续统一使用鉴权安全端口(10250)。

风险申明

在被攻破集群节点后,社区版Kubernetes默认开放的kubelet容器监控只读端口(10255)可能会被获取部分应用信息,存在信息泄露风险。因此,容器服务ACK 1.26及以上版本的集群不再默认开放kubelet容器监控只读端口(10255),后续统一使用鉴权安全端口(10250)。

  • 若您的集群初始版本低于1.26,请您参照本文内容升级迁移监控组件,并手动关闭kubelet只读端口(10255)。具体操作,请参见升级迁移监控组件并手动关闭kubelet只读端口(10255)。

  • 若您正在使用或计划依赖kubelet只读端口(10255),请充分了解并知悉数据安全风险。了解后,再按需在1.26及以上版本的集群中通过kubelet参数手动开启只读端口(10255)。具体操作,请参见手动开启kubelet只读端口(10255)。

影响范围

低于1.26版本的ACK集群,且正在使用或计划依赖kubelet只读端口(10255)。

升级迁移监控组件并手动关闭kubelet只读端口(10255)

如果您的集群初始版本低于1.26,请升级迁移监控组件,并手动关闭kubelet只读端口(10255)。

注意事项

若您的集群存在虚拟节点(ack-virtual-node),或者集群为版本低于1.26的ACK Serverless集群,请提交工单联系容器服务技术人员关闭10255端口。

操作步骤

  1. 登录容器服务管理控制台,在左侧导航栏选择集群。

  2. 在集群列表页面,单击目标集群名称,然后在左侧导航栏,选择运维管理 > 组件管理。

  3. 定位并升级相关组件。

    • metrics-server组件:升级至v0.3.9.4-ff225cd-aliyun及以上版本。若您未安装,则无需处理。

    • ack-arms-prometheus组件:若您的集群已安装ack-arms-prometheus组件,升级至1.1.15及以上版本。若您未安装,则无需处理。

    说明

    此升级过程不会对集群、应用和现有监控能力产生影响。

  4. 在左侧导航栏,选择节点管理 > 节点池,在节点池列表,按照以下步骤关闭集群下所有节点池的10255端口。

    • 在操作列,单击节点池对应的更多 > Kubelet配置。

    • 在自定义参数区域,修改参数readOnlyPort的值为0,然后单击提交,完成10255端口的关闭。

      image.png
    重要

    关闭10255端口时,请勿在节点上手动修改kubelet参数配置文件/etc/kubernetes/kubelet-customized-args.conf。控制台上节点池kubelet的配置修改会将此配置文件覆盖。

手动开启kubelet只读端口(10255)

若您正在使用或计划依赖kubelet只读端口(10255),请充分了解并知悉数据安全风险。了解后,按需在1.26及以上版本的集群中通过kubelet参数手动开启只读端口(10255)。

操作步骤

  1. 登录容器服务管理控制台,在左侧导航栏选择集群。

  2. 在集群列表页面,单击目标集群名称,然后在左侧导航栏,选择节点管理 > 节点池。

  3. 在节点列表的操作列,在节点池列表,按照以下步骤开启集群下所有节点池的10255端口。

    • 单击节点池对应的更多 > Kubelet配置。

    • 在自定义参数区域,修改参数readOnlyPort的值为10255,然后单击提交,完成10255端口的开启。17.png

相关文章

【产品公告】关于停止维护CoreDNS v1.6.7及以下版本的公告 2025-04-18 11:44

为了提升服务质量,增强系统的安全性与稳定性,自2025年03月19日起,容器服务 Kubernetes 版对所有v1.6.7及以下版本的CoreDNS 组件将不再进行维护和更新,请您尽快升级组件版本。 变更内容及影响范围 自2025年03月19日起,CoreDNS v1.6.7及以下版本将停止维护,

【产品变更】关于默认关闭ACK集群内新建ECS实例源目的IP检查的公告 2025-04-18 11:44

由于云服务器 ECS 新建实例、网卡默认开启源/目的IP检查会影响使用Terway和Flannel网络插件的集群容器网络连通性,自2025年04月22日0时0分起,ACK将默认关闭集群内新建ECS实例源/目的IP检查。 影响范围 ACK集群的Cloud Controller Manager和T

【产品公告】关于停止维护ACK NodeLocal DNSCache v1.4.0及以下版本的公告 2025-04-18 11:44

为了提升服务质量,增强系统的安全性与稳定性,自2025年02月27日起,容器服务 Kubernetes 版对所有v1.4及以下版本的ACK NodeLocal DNSCache将不再进行维护和更新。

【产品变更】关于ACK Serverless集群对新用户关闭新建入口的公告 2025-04-18 11:44

从2025年02月17日起,阿里云容器服务 Serverless 版将对尚未创建过集群的新用户关闭创建集群的入口。您可以通过

【产品变更】关于ACK控制台调整为按地域维度管理集群的通知 2025-04-18 11:44

为了进一步提高控制台的易用性,容器服务Kubernetes版控制台将于 2025 年 02 月 07 日起调整为按地域维度显示集群列表。 变更时间 自 2025 年 02 月 07 日 10:00:00 起逐步灰度,于 2025 年 02 月 14 日 11:00:00 完成全量灰度。

【产品变更】关于云原生AI套件AI控制台转为白名单开放的公告 2025-04-18 11:44

阿里云提供的云原生AI套件的AI控制台(包括开发控制台、运维控制台)于2025年01月22日起以白名单功能的形式开放。如果您已部署开发控制台或运维控制台,您的使用将不会受到影响。

目录
Copyright © 2025 your company All Rights Reserved. Powered by 博智数字服务平台.
闽ICP备08105208号-1