벤더문제 274개· 검수 문제 7개

NGINX

NGINX 환경에서 일어나는 장애 문제 274개를 모았습니다.

모든 문제 274개

K8S-091요청 body가 리버스 프록시 한도를 넘어 큰 Pod 스펙에서만 mutating webhook이 타임아웃작은 워크로드는 잘 받아들여지는데 큰 것이 실패합니다 — webhook 경로에 API 서버 요청보다 낮은 body 크기 설정을 가진 프록시가 있습니다.Kubernetes고급18분ProK8S-080이전 후에도 Ingress 컨트롤러 leader election lease가 옛 네임스페이스에 남음새 컨트롤러는 깔끔히 배포되는데 replica 하나만 reconcile합니다 — 선출 객체가 아직 이전 릴리스의 namespace 패턴을 가리킵니다.Kubernetes고급18분ProSECURITY-1190basic auth가 NGINX location 블록 하나만 보호해 스캐너가 업로드 경로를 열려 있다고 보고리버스 프록시가 보이는 관리자 경로는 보호하고 병렬 업로드 route는 보호하지 않아, 보안 스캔이 노출된 업로드 표면을 발견합니다.Security중급19분ProSECURITY-1194route 하나의 basic auth가, 파일 업로드 경로는 다른 location 블록을 쓴다는 사실을 가림눈에 보이는 관리자 페이지는 보호되는데 업로드 경로가 인증 없이 백엔드에 닿습니다 — 다른 location 규칙에 매칭됩니다.Security중급19분ProSECURITY-198갱신된 trust 번들이 앱에는 닿는데 sidecar나 프록시 경로가 계속 직전 집합을 고정 (failover 리허설 중)주 프로세스는 새 체인을 신뢰하는데 옆의 구성 요소가 아직 거부합니다. failover 리허설에서 standby나 대체 경로가 활성화되기 전까지는 평상시 트래픽이 문제를 감췄습니다.Security고급19분ProNETWORK-1210HTTPS health check는 한 hostname에서 통과하는데 실제 route가 실패edge 서비스가 한 host 이름의 probe에는 정상 응답을 주는데 고객은 다른 이름에서 계속 TLS 오류를 봅니다.Network고급22분ProSECURITY-011리버스 프록시가 SSO 콜백에 필요한 보안 헤더를 제거identity provider는 제대로 마무리하는데 애플리케이션이 콜백을 거부합니다 — 전달돼야 할 보안 헤더가 도착하지 않습니다.Security중급22분ProNETWORK-1200리버스 프록시 타임아웃 튜닝이, upstream 경로 하나가 요청을 예상 밖으로 직렬화한다는 사실을 가림타임아웃 값을 올리면 증상이 잠시 나아지는데, 진짜 문제는 병렬이어야 할 백엔드 경로가 직렬화돼 적당한 부하에서도 멈춘다는 것입니다.Network고급23분ProK8S-1209프록시 계층 간 Host 처리가 갈려 ingress route 하나가 계속 WebSocket 업그레이드를 깨뜨림일반 HTTP route는 되는데 업그레이드된 경로 하나가 실패합니다 — Host와 Upgrade 의미가 끝에서 끝까지 맞지 않습니다.Kubernetes고급23분ProCICD-1564Argo CD 동기화 훅은 도는데 앱 하나가 계속 오래된 health를 보고sync-hook secret을 교체한 뒤에도 Argo CD 앱 하나가 계속 비정상입니다.CI/CD중급9분ProK8S-1564cert-manager HTTP01 solver를 패치했는데 order 하나가 계속 실패solver를 갱신한 뒤 ingress 경로 하나에서만 HTTP01 검증이 실패합니다.Kubernetes중급9분ProK8S-1472cert-manager HTTP01 챌린지가 ingress에 도달하고도 실패blue-green 롤아웃용 canary ingress annotation을 추가한 뒤에만 인증서 발급이 실패합니다.Kubernetes중급10분ProCICD-1607Helm provenance 작업이 origin에서는 통과하고 edge 하나에서 계속 실패서명자를 정리한 뒤에도 edge 경로 하나가 계속 Helm provenance에 실패합니다.CI/CD고급10분ProCICD-1597Helm provenance 작업이 프록시 하나에서 계속 실패서명자를 정리한 뒤에도 프록시를 거치는 Helm provenance 경로 하나가 계속 실패합니다.CI/CD고급10분ProK8S-1460ingress snippet 정책이 class 하나만 차단컨트롤러 class 이름을 바꾼 뒤 ingress class 하나가 이전에는 유효하던 snippet을 거부하기 시작합니다.Kubernetes중급10분ProCICD-1506Jenkins inbound 에이전트는 연결되는데 콘솔 스트리밍이 멈춤프록시 정책을 강화한 뒤 Jenkins agent는 온라인인데 콘솔 로그만 멈춥니다.CI/CD중급10분ProNETWORK-1468NGINX stream route가 긴 SNI 이름 매칭을 멈춤stream ingress 계층에서 새로 브랜딩한 hostname만 기본 upstream으로 떨어집니다.Network중급10분ProNETWORK-1478NGINX stream SNI route가 짧은 이름에는 되고 긴 테넌트 이름을 오라우팅지연이 큰 회선의 긴 테넌트 hostname만 기본 upstream으로 떨어집니다.Network중급10분ProNETWORK-1484NGINX upstream DNS 갱신은 맞는데 풀 하나가 계속 죽은 백엔드를 서빙NGINX 뒤에서 DNS를 전환한 뒤에도 트래픽이 계속 죽은 백엔드 IP를 때립니다.Network중급10분ProSECURITY-1466SAML ACS 경로가 서명은 검증하는데 destination 검사에서 실패리버스 프록시 정리가 명시적 외부 포트 처리를 제거한 뒤에만 SAML 로그인이 실패합니다.Security중급10분Pro