Настройка исключений для антивируса

В данном разделе приведены рекомендации по добавлению в исключения антивируса каталогов, используемых для размещения ресурсов PVC в кластере, а также исполняемых файлов Kubernetes.

Сервисы системы запускаются внутри контейнеров. На уровне ОС хоста антивирусу недоступны процессы внутри контейнеров, но доступны каталоги, где хранятся данные этих процессов. В связи с этим исключения выполняются на уровне каталогов и файлов, а не на уровне процессов.

Содержание раздела:

Исключение каталогов ресурсов PVC

Список каталогов, содержащих ресурсы PVC и подлежащих исключению из проверок антивируса, зависит от провайдера хранилища (storage provider), используемого в вашем кластере:

  • local-path-provisioner

  • Другой провайдер хранилища

Провайдер хранилища local-path-provisioner устанавливается в системе по умолчанию. Если вы планируете использовать local-path-provisioner, добавьте в исключения антивируса базовый каталог хранения данных и все его подкаталоги на каждом узле кластера.

Путь к базовому каталогу хранения данных задается в ConfigMap local-path-config. Просмотреть его можно, выполнив следующую команду:

kubectl -n local-path-provisioner get configmap local-path-config -o yaml

Пример базового каталога хранения данных в local-path-provisioner:

config.json: |-
{
  "nodePathMap": [
    {
      "node": "DEFAULT_PATH_FOR_NON_LISTED_NODES",
      "paths": [
        "/var/local-path-provisioner"
      ]
    }
  ]
}

Согласно примеру выше, путь к базовому каталогу хранения данных — /var/local-path-provisioner. Необходимо добавить в исключения антивируса этот каталог и все его подкаталоги.

Если в качестве провайдера хранилища в кластере используется не local-path-provisioner, а иной провайдер, то:

  • Для локальных провайдеров хранилища, например, на основе hostPath — каталог хранения данных PVC определяется в конфигурации провайдера. Следует добавить этот каталог и все его подкаталоги в исключения антивируса.

  • Для сетевых провайдеров хранилища, таких как Ceph или Linstor с драйвером CSI — данные PVC не хранятся на локальных дисках узлов кластера, поэтому исключения антивируса на уровне ОС хоста, как правило, не требуются. Однако для получения точных сведений обратитесь к документации используемого вами провайдера хранилища.

Исключение каталогов и исполняемых файлов Kubernetes

Чтобы антивирус не препятствовал работе кластера, рекомендуется добавить в его исключения каталоги, в которых хранятся конфигурации, сведения о состоянии и бинарные файлы Kubernetes.

Каталоги, используемые Kubernetes

Каталог установки (по умолчанию /opt/r-vision) не требуется добавлять в исключения, так как он используется только на этапе установки и не влияет на работу системы.
Каталог Содержимое

/var/lib/kubelet

Данные секретов, конфигураций, kubelet, pod volumes, projected volumes, emptyDir, subPath.

/var/lib/etcd

Данные хранилища конфигураций etcd.

/etc/kubernetes

Конфигурационные файлы кластера.

/opt/cni/bin

Бинарные файлы сетевых плагинов (CNI).

Бинарные файлы, используемые Kubernetes

В зависимости от антивируса, исключения для бинарных файлов настраиваются либо по имени процесса, либо по полному пути к бинарным файлам.
Файл или маска Назначение

containerd*

Демоны среды выполнения контейнеров containerd.

etcd

Исполняемый файл хранилища конфигураций etcd.

kubelet

Агент узла кластера Kubernetes.

runc

Инструмент запуска контейнеров.

Была ли полезна эта страница?

Обратная связь