docs(deploy): правило ufw для скрейпа node-exporter из docker-сети
node-exporter переведён в host-сеть (иначе отдавал сетевые метрики контейнера вместо серверных), и порт 9100 теперь слушается на хосте — а значит Prometheus из docker-сети упирается в политику ufw по умолчанию. Без этого правила таргет `node` остаётся down с `context deadline exceeded`. Правило узкое: только из внутренних docker-подсетей (172.16.0.0/12 не маршрутизируется в интернете) и только на 9100. Снаружи порт закрыт. Инсталлятор firewall не настраивает — это ручной шаг документации, поэтому строка добавлена именно сюда, иначе на новой инсталляции мониторинг хоста молча останется без сетевых метрик.
This commit is contained in:
@@ -85,6 +85,17 @@ ufw allow 54000:54100/udp # LiveKit WebRTC media (ICE), см. docker-compose.y
|
||||
# TURN (coturn) — только если включаете раздел 8:
|
||||
# ufw allow 3478/tcp
|
||||
# ufw allow 3478/udp
|
||||
|
||||
# Мониторинг (профиль `monitoring`): node-exporter работает в host-сети —
|
||||
# иначе он отдаёт сетевые метрики собственного контейнера вместо метрик
|
||||
# сервера (`/proc/net` — симлинк на `self/net`, bind-mount `/proc` этого не
|
||||
# обходит; см. комментарий у сервиса в deploy/docker-compose.yml). Порт
|
||||
# слушается на хосте, поэтому Prometheus в docker-сети упирается в
|
||||
# политику ufw по умолчанию. Правило разрешает скрейп ТОЛЬКО из внутренних
|
||||
# docker-подсетей — снаружи 9100 остаётся закрыт (172.16.0.0/12 не
|
||||
# маршрутизируется в интернете):
|
||||
ufw allow from 172.16.0.0/12 to any port 9100 proto tcp comment 'node-exporter: скрейп Prometheus из docker-сети'
|
||||
|
||||
ufw enable
|
||||
```
|
||||
|
||||
|
||||
Reference in New Issue
Block a user