Настройка исключений для антивируса
В данном разделе приведены рекомендации по добавлению в исключения антивируса каталогов, используемых для размещения ресурсов PVC в кластере, а также исполняемых файлов Kubernetes.
| Сервисы системы запускаются внутри контейнеров. На уровне ОС хоста антивирусу недоступны процессы внутри контейнеров, но доступны каталоги, где хранятся данные этих процессов. В связи с этим исключения выполняются на уровне каталогов и файлов, а не на уровне процессов. |
Содержание раздела:
Исключение каталогов ресурсов PVC
Список каталогов, содержащих ресурсы PVC и подлежащих исключению из проверок антивируса, зависит от провайдера хранилища (storage provider), используемого в вашем кластере:
-
local-path-provisioner
-
Другой провайдер хранилища
Провайдер хранилища local-path-provisioner устанавливается в системе по умолчанию. Если вы планируете использовать local-path-provisioner, добавьте в исключения антивируса базовый каталог хранения данных и все его подкаталоги на каждом узле кластера.
Путь к базовому каталогу хранения данных задается в ConfigMap local-path-config. Просмотреть его можно, выполнив следующую команду:
kubectl -n local-path-provisioner get configmap local-path-config -o yaml
Пример базового каталога хранения данных в local-path-provisioner:
config.json: |-
{
"nodePathMap": [
{
"node": "DEFAULT_PATH_FOR_NON_LISTED_NODES",
"paths": [
"/var/local-path-provisioner"
]
}
]
}
Согласно примеру выше, путь к базовому каталогу хранения данных — /var/local-path-provisioner. Необходимо добавить в исключения антивируса этот каталог и все его подкаталоги.
Если в качестве провайдера хранилища в кластере используется не local-path-provisioner, а иной провайдер, то:
-
Для локальных провайдеров хранилища, например, на основе hostPath — каталог хранения данных PVC определяется в конфигурации провайдера. Следует добавить этот каталог и все его подкаталоги в исключения антивируса.
-
Для сетевых провайдеров хранилища, таких как Ceph или Linstor с драйвером CSI — данные PVC не хранятся на локальных дисках узлов кластера, поэтому исключения антивируса на уровне ОС хоста, как правило, не требуются. Однако для получения точных сведений обратитесь к документации используемого вами провайдера хранилища.
Исключение каталогов и исполняемых файлов Kubernetes
Чтобы антивирус не препятствовал работе кластера, рекомендуется добавить в его исключения каталоги, в которых хранятся конфигурации, сведения о состоянии и бинарные файлы Kubernetes.
Каталоги, используемые Kubernetes
Каталог установки (по умолчанию /opt/r-vision) не требуется добавлять в исключения, так как он используется только на этапе установки и не влияет на работу системы.
|
| Каталог | Содержимое |
|---|---|
|
Данные секретов, конфигураций, kubelet, pod volumes, projected volumes, emptyDir, subPath. |
|
Данные хранилища конфигураций etcd. |
|
Конфигурационные файлы кластера. |
|
Бинарные файлы сетевых плагинов (CNI). |
Бинарные файлы, используемые Kubernetes
| В зависимости от антивируса, исключения для бинарных файлов настраиваются либо по имени процесса, либо по полному пути к бинарным файлам. |
| Файл или маска | Назначение |
|---|---|
|
Демоны среды выполнения контейнеров containerd. |
|
Исполняемый файл хранилища конфигураций etcd. |
|
Агент узла кластера Kubernetes. |
|
Инструмент запуска контейнеров. |
Была ли полезна эта страница?