当前位置: 首页 > ops >正文

2024 CKS题库+详尽解析| 1. kube-bench 修复不安全项

目录

免费获取并激活 CKA_v1.31_模拟系统 

1.kube-bench 修复不安全项

题目

开始操作:

1)、切换集群

2)、登录到Master节点并提权

3)、直接按照考试题目要求修改kube-apiserver.yaml

4)、修改 kubelet

5)、修改 etcd

7)、再检查一下所有 pod

8)、退回到node01


免费获取并激活 CKA_v1.31_模拟系统 

1.kube-bench 修复不安全项

题目

您必须在以下Cluster/Node上完成此考题:
Cluster                                         Master node                                        Worker node
CKS00101                                     master                                                 node01
.
设置配置环境:
[candidate@node01]$ kubectl config use-context CKS001001

.

Context

.

针对 kubeadm 创建的 cluster 运行 CIS 基准测试工具时,发现了多个必须立即解决的问题。

.

Task

.

通过配置修复所有问题并重新启动受影响的组件以确保新的设置生效。

修复针对 API 服务器发现的所有以下违规行为:

1.2.7 Ensure that the --authorization-mode argument is not set to AlwaysAllow FAIL

1.2.8 Ensure that the --authorization-mode argument includes Node FAIL

1.2.9 Ensure that the --authorization-mode argument includes RBAC FAIL

1.2.18 Ensure that the --insecure-bind-address argument is not set FAIL

修复针对 kubelet 发现的所有以下违规行为:

Fix all of the following violations that were found against the kubelet:

4.2.1 Ensure that the anonymous-auth argument is set to false FAIL

4.2.2 Ensure that the --authorization-mode argument is not set to AlwaysAllow FAIL

注意:尽可能使用 Webhook 身份验证/授权。

修复针对 etcd 发现的所有以下违规行为:

Fix all of the following violations that were found against etcd:

2.2 Ensure that the --client-cert-auth argument is set to true FAI

开始操作:

1)、切换集群

kubectl config use-context CKS00101

2)、登录到Master节点并提权

ssh master
sudo -i

3)、直接按照考试题目要求修改kube-apiserver.yaml

#配置文件备份
cp /etc/kubernetes/manifests/kube-apiserver.yaml /tmp#编辑配置文件
vim /etc/kubernetes/manifests/kube-apiserver.yaml

具体修改配置如下:

#修改、添加、删除相关内容
#修改 authorization-mode,注意 Node 和 RBAC 之间的符号是英文状态的逗号,而不是点。- --authorization-mode=Node,RBAC#删除 insecure-bind-address。实际考试中,有可能本来就没写这行。- --insecure-bind-address=0.0.0.0

4)、修改 kubelet

#查看kubelet配置文件位置
systemctl status kubelet   

CKS模拟系统截图

 修改配置文件

vim /var/lib/kubelet/config.yaml

具体内容

apiVersion: kubelet.config.k8s.io/v1beta1
authentication:anonymous:enabled: false                           #将true改成falsewebhook:cacheTTL: 0senabled: true                            #将false改成truex509:clientCAFile: /etc/kubernetes/pki/ca.crt
authorization:mode: Webhook                              #模式改成Webhook,注意W大写webhook:cacheAuthorizedTTL: 0scacheUnauthorizedTTL: 0s

CKS模拟系统截图

5)、修改 etcd

改之前,备份一下配置文件

cp /etc/kubernetes/manifests/etcd.yaml /tmp
vim /etc/kubernetes/manifests/etcd.yaml

修改具体配置项

    - --client-cert-auth=true          #将值改为true

6)、编辑完后重新加载配置文件,并重启 kubelet

systemctl daemon-reload
systemctl restart kubelet

7)、再检查一下所有 pod

kubectl get pod -A

8)、退回到node01

exit

CKA高仿真环境简短演示视频 

CKA高仿真环境简短视频演示

http://www.xdnf.cn/news/13306.html

相关文章:

  • 提取 Word 中图片原始质量
  • 浅谈HDFS--基本操作
  • 进程信号之signal系统调用
  • 【编译工具】(自动化)自动化测试工具:如何让我的开发效率提升300%并保证代码质量?
  • UniApp APP打包方法(Android/iOS双平台)
  • SQL进阶之旅 Day 26:分库分表环境中的SQL策略
  • 三数之和-力扣
  • BUUCTF两道目录包含题目
  • 电动阀门领域的后起之秀:舵机,速度与精度并重
  • AI【应用 01】Trae Agent Gitee自动化辅助神器(使用 MCP tools 创建自定义 Trae Agent 的探索分享)
  • 自定义鼠标效果 - 浏览器扩展使用教程
  • Linux驱动:framebuffer应用层实践
  • React Native UI 框架与动画系统:打造专业移动应用界面
  • vue中的v-model指令和组件通信机制
  • MyBatis实战指南(七)MyBatis缓存机制
  • PosterSQL日常维护
  • Asp.Net Core SignalR导入数据
  • whttpserver:一个命令极速搭建文件上传与下载服务器
  • 前端开发中vue的脚手架你知道是什么意思吗?
  • Kafka 2.7.0 单节点安装与启动教程(适配 JDK 1.8)
  • C++ 中的函数重载
  • 【S905X3通刷】【HK1 BOX】【适配slimBOXtv所有机型】slimBOXtv-9.17.2-ATV系统中文版线刷固件包
  • 循环冗余码校验CRC码 算法步骤+详细实例计算
  • ​​扩散模型调度器(Scheduler)
  • Linux系统编程-DAY12
  • 【第二十一章 SDIO接口(SDIO)】
  • Springboot度假村住宿服务平台95i1e(程序+源码+数据库+调试部署+开发环境)带论文文档1万字以上,文末可获取,系统界面在最后面。
  • BUUCTF杂项MISC题解题思路(2)(不断更新)
  • Day50打卡 @浙大疏锦行
  • CppCon 2015 学习:Implementing class properties effectively