fix(backup): saida 443 so para o pod do backup em acme/piloto/escolinha — o envio ao B2 era recusado e o job de 01/10 falhou
This commit is contained in:
@@ -0,0 +1,24 @@
|
||||
# Offsite no Backblaze B2 (30/09/2026): o pod do backup precisa sair para a internet
|
||||
# na 443 para mandar o dump CIFRADO ao bucket. SO ELE: o seletor e o label
|
||||
# `app: pg-backup`, que o 50-backup.yaml poe no pod.
|
||||
#
|
||||
# Sem esta regra o envio e recusado ("connection refused") e o job falha — foi o que
|
||||
# derrubou o backup de 01/10/2026 em acme, piloto e escolinha (o dump local foi
|
||||
# feito; so o envio falhou). demo e plataforma nao precisaram: ja tinham saida 443
|
||||
# para todos os pods, por outra regra.
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: egress-backup-offsite
|
||||
namespace: acme-prod
|
||||
spec:
|
||||
podSelector:
|
||||
matchLabels: { app: pg-backup }
|
||||
policyTypes: [Egress]
|
||||
egress:
|
||||
- to:
|
||||
- ipBlock:
|
||||
cidr: 0.0.0.0/0
|
||||
except: [10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16]
|
||||
ports:
|
||||
- { protocol: TCP, port: 443 }
|
||||
@@ -44,6 +44,10 @@ spec:
|
||||
jobTemplate:
|
||||
spec:
|
||||
template:
|
||||
# O label e o que a 19-netpol-backup-offsite seleciona: so o pod do backup
|
||||
# sai para a internet (443), para mandar o dump cifrado ao bucket.
|
||||
metadata:
|
||||
labels: { app: pg-backup }
|
||||
spec:
|
||||
restartPolicy: OnFailure
|
||||
containers:
|
||||
|
||||
@@ -0,0 +1,24 @@
|
||||
# Offsite no Backblaze B2 (30/09/2026): o pod do backup precisa sair para a internet
|
||||
# na 443 para mandar o dump CIFRADO ao bucket. SO ELE: o seletor e o label
|
||||
# `app: pg-backup`, que o 50-backup.yaml poe no pod.
|
||||
#
|
||||
# Sem esta regra o envio e recusado ("connection refused") e o job falha — foi o que
|
||||
# derrubou o backup de 01/10/2026 em acme, piloto e escolinha (o dump local foi
|
||||
# feito; so o envio falhou). demo e plataforma nao precisaram: ja tinham saida 443
|
||||
# para todos os pods, por outra regra.
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: egress-backup-offsite
|
||||
namespace: escolinha-prod
|
||||
spec:
|
||||
podSelector:
|
||||
matchLabels: { app: pg-backup }
|
||||
policyTypes: [Egress]
|
||||
egress:
|
||||
- to:
|
||||
- ipBlock:
|
||||
cidr: 0.0.0.0/0
|
||||
except: [10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16]
|
||||
ports:
|
||||
- { protocol: TCP, port: 443 }
|
||||
@@ -39,6 +39,10 @@ spec:
|
||||
jobTemplate:
|
||||
spec:
|
||||
template:
|
||||
# O label e o que a 19-netpol-backup-offsite seleciona: so o pod do backup
|
||||
# sai para a internet (443), para mandar o dump cifrado ao bucket.
|
||||
metadata:
|
||||
labels: { app: pg-backup }
|
||||
spec:
|
||||
restartPolicy: OnFailure
|
||||
containers:
|
||||
|
||||
@@ -0,0 +1,24 @@
|
||||
# Offsite no Backblaze B2 (30/09/2026): o pod do backup precisa sair para a internet
|
||||
# na 443 para mandar o dump CIFRADO ao bucket. SO ELE: o seletor e o label
|
||||
# `app: pg-backup`, que o 50-backup.yaml poe no pod.
|
||||
#
|
||||
# Sem esta regra o envio e recusado ("connection refused") e o job falha — foi o que
|
||||
# derrubou o backup de 01/10/2026 em acme, piloto e escolinha (o dump local foi
|
||||
# feito; so o envio falhou). demo e plataforma nao precisaram: ja tinham saida 443
|
||||
# para todos os pods, por outra regra.
|
||||
apiVersion: networking.k8s.io/v1
|
||||
kind: NetworkPolicy
|
||||
metadata:
|
||||
name: egress-backup-offsite
|
||||
namespace: piloto-prod
|
||||
spec:
|
||||
podSelector:
|
||||
matchLabels: { app: pg-backup }
|
||||
policyTypes: [Egress]
|
||||
egress:
|
||||
- to:
|
||||
- ipBlock:
|
||||
cidr: 0.0.0.0/0
|
||||
except: [10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16]
|
||||
ports:
|
||||
- { protocol: TCP, port: 443 }
|
||||
@@ -44,6 +44,10 @@ spec:
|
||||
jobTemplate:
|
||||
spec:
|
||||
template:
|
||||
# O label e o que a 19-netpol-backup-offsite seleciona: so o pod do backup
|
||||
# sai para a internet (443), para mandar o dump cifrado ao bucket.
|
||||
metadata:
|
||||
labels: { app: pg-backup }
|
||||
spec:
|
||||
restartPolicy: OnFailure
|
||||
containers:
|
||||
|
||||
Reference in New Issue
Block a user