docs(deploy): правило ufw для скрейпа node-exporter из docker-сети
node-exporter переведён в host-сеть (иначе отдавал сетевые метрики контейнера вместо серверных), и порт 9100 теперь слушается на хосте — а значит Prometheus из docker-сети упирается в политику ufw по умолчанию. Без этого правила таргет `node` остаётся down с `context deadline exceeded`. Правило узкое: только из внутренних docker-подсетей (172.16.0.0/12 не маршрутизируется в интернете) и только на 9100. Снаружи порт закрыт. Инсталлятор firewall не настраивает — это ручной шаг документации, поэтому строка добавлена именно сюда, иначе на новой инсталляции мониторинг хоста молча останется без сетевых метрик.
This commit is contained in:
@@ -85,6 +85,17 @@ ufw allow 54000:54100/udp # LiveKit WebRTC media (ICE), см. docker-compose.y
|
|||||||
# TURN (coturn) — только если включаете раздел 8:
|
# TURN (coturn) — только если включаете раздел 8:
|
||||||
# ufw allow 3478/tcp
|
# ufw allow 3478/tcp
|
||||||
# ufw allow 3478/udp
|
# ufw allow 3478/udp
|
||||||
|
|
||||||
|
# Мониторинг (профиль `monitoring`): node-exporter работает в host-сети —
|
||||||
|
# иначе он отдаёт сетевые метрики собственного контейнера вместо метрик
|
||||||
|
# сервера (`/proc/net` — симлинк на `self/net`, bind-mount `/proc` этого не
|
||||||
|
# обходит; см. комментарий у сервиса в deploy/docker-compose.yml). Порт
|
||||||
|
# слушается на хосте, поэтому Prometheus в docker-сети упирается в
|
||||||
|
# политику ufw по умолчанию. Правило разрешает скрейп ТОЛЬКО из внутренних
|
||||||
|
# docker-подсетей — снаружи 9100 остаётся закрыт (172.16.0.0/12 не
|
||||||
|
# маршрутизируется в интернете):
|
||||||
|
ufw allow from 172.16.0.0/12 to any port 9100 proto tcp comment 'node-exporter: скрейп Prometheus из docker-сети'
|
||||||
|
|
||||||
ufw enable
|
ufw enable
|
||||||
```
|
```
|
||||||
|
|
||||||
|
|||||||
Reference in New Issue
Block a user