Lorsqu'un cluster Kubernetes de votre centre de données est connecté en tant que cluster enregistré, ses charges de travail peuvent nécessiter un accès aux produits Alibaba Cloud via un réseau interne. Utilisez Cloud Enterprise Network (CEN), Express Connect ou un VPN pour vous connecter au réseau interne de la région où le produit cloud est déployé. Configurez ensuite des routes pointant vers les blocs CIDR internes des produits cloud. Cette rubrique répertorie les blocs CIDR internes de certains produits cloud dans les régions publiques et Finance Cloud, et explique comment les obtenir.
Précautions
Les produits cloud disposent de plages d'adresses IP virtuelles (VIP) internes fixes pour chaque région. Afin d'éviter tout dysfonctionnement réseau, configurez des routes complètes pour chaque région.
Si vous utilisez une instance Elastic Compute Service (ECS) pour accéder à un produit cloud via un réseau interne, le groupe de sécurité doit autoriser l'accès à l'ensemble de la plage VIP. La VIP du produit cloud pouvant changer au sein de cette plage, l'absence de la plage VIP complète dans le groupe de sécurité risque d'entraîner un échec de connexion réseau. Vous assumez la responsabilité de toute perte résultant de l'inaccessibilité du produit cloud.
Un produit cloud utilise généralement une adresse IP interne fixe dans une région donnée, par exemple 100.103.22.120. Pour simplifier la configuration des routes, utilisez un masque de sous-réseau tel que 100.103.22.0/24.
Politique de sécurité du centre de données et configuration des routes
Pour garantir que votre centre de données puisse accéder aux noms de domaine et adresses IP requis après une connexion par liaison dédiée, effectuez les configurations suivantes.
Dans la politique de sécurité sortante de votre centre de données on-premises, autorisez l'accès aux adresses de liaison dédiée ou aux noms de domaine des produits cloud auxquels vous souhaitez accéder.
Configurez les routes aller-retour dans les tables de routage de votre centre de données, de votre routeur frontalier virtuel (VBR), de Cloud Enterprise Network (CEN), du routeur de transit (TR) et du Virtual Private Cloud (VPC).
Une fois le cluster Kubernetes de votre centre de données connecté en tant que cluster enregistré, vous pouvez exploiter des fonctionnalités telles que les services d'images, l'élasticité cloud avec Elastic Container Instance (ECI) et ECS, le réseau, l'observabilité et la journalisation. L'utilisation de ces capacités dépend de la configuration des routes vers les endpoints des produits cloud correspondants.
Dans un endpoint, {region} représente l'ID de région de la zone géographique à laquelle vous souhaitez accéder depuis votre centre de données. Par exemple, l'ID de région pour Chine (Hangzhou) est cn-hangzhou.
Pour obtenir les endpoints d'un produit cloud, consultez la documentation de ce produit.
Les sections suivantes répertorient les endpoints de service pour les produits cloud correspondants dans plusieurs scénarios métier courants.
Mappages des blocs CIDR pour les composants ACK
Lorsqu'un cluster Kubernetes de votre centre de données est connecté en tant que cluster enregistré et doit exploiter des capacités cloud telles que l'élasticité, le réseau, l'observabilité et la journalisation, l'agent du cluster enregistré ainsi que d'autres composants doivent accéder aux adresses d'image des composants ACK via le réseau interne. Par conséquent, vous devez configurer des routes pointant vers ces adresses d'image. Comme les images sont stockées dans Object Storage Service (OSS), il est également nécessaire de définir les blocs CIDR de routage pour OSS. Les tableaux suivants détaillent les blocs CIDR correspondants.
Mappages des adresses d'image internes et des blocs CIDR de routage pour les composants ACK
Régions du cloud public
Région | ID de région | Endpoint VPC | Route |
China (Hangzhou) | cn-hangzhou | registry-cn-hangzhou-vpc.ack.aliyuncs.com | 100.103.9.188/32 100.103.7.181/32 |
China (Shanghai) | cn-shanghai | registry-cn-shanghai-vpc.ack.aliyuncs.com | 100.103.94.158/32 100.103.7.57/32 100.100.80.231/32 |
China (Fuzhou - Local Region) | cn-fuzhou | registry-cn-fuzhou-vpc.ack.aliyuncs.com | 100.100.0.43/32 100.100.0.28/32 |
China (Qingdao) | cn-qingdao | registry-cn-qingdao-vpc.ack.aliyuncs.com | 100.100.0.172/32 100.100.0.207/32 |
China (Beijing) | cn-beijing | registry-cn-beijing-vpc.ack.aliyuncs.com | 100.103.99.73/32 100.103.0.251/32 100.103.6.63/32 |
China (Zhangjiakou) | cn-zhangjiakou | registry-cn-zhangjiakou-vpc.ack.aliyuncs.com | 100.100.1.179/32 100.100.80.152/32 |
China (Hohhot) | cn-huhehaote | registry-cn-huhehaote-vpc.ack.aliyuncs.com | 100.100.0.194/32 100.100.80.55/32 |
China (Ulanqab) | cn-wulanchabu | registry-cn-wulanchabu-vpc.ack.aliyuncs.com | 100.100.0.122/32 100.100.0.58/32 |
China (Shenzhen) | cn-shenzhen | registry-cn-shenzhen-vpc.ack.aliyuncs.com | 100.103.96.139/32 100.103.6.153/32 100.103.26.52/32 |
China (Heyuan) | cn-heyuan | registry-cn-heyuan-vpc.ack.aliyuncs.com | 100.100.0.150/32 100.100.0.193/32 |
China (Guangzhou) | cn-guangzhou | registry-cn-guangzhou-vpc.ack.aliyuncs.com | 100.100.0.101/32 100.100.0.21/32 |
China (Chengdu) | cn-chengdu | registry-cn-chengdu-vpc.ack.aliyuncs.com | 100.100.0.48/32 100.100.0.64/32 |
Zhengzhou (CUCC Joint Venture) | cn-zhengzhou-jva | registry-cn-zhengzhou-jva-vpc.ack.aliyuncs.com | 100.100.0.111/32 100.100.0.84/32 |
China (Hong Kong) | cn-hongkong | registry-cn-hongkong-vpc.ack.aliyuncs.com | 100.103.85.19/32 100.100.80.157/32 |
US (Silicon Valley) | us-west-1 | registry-us-west-1-vpc.ack.aliyuncs.com | 100.103.13.55/32 100.100.80.93/32 |
US (Virginia) | us-east-1 | registry-us-east-1-vpc.ack.aliyuncs.com | 100.103.12.19/32 100.100.80.11/32 |
Japan (Tokyo) | ap-northeast-1 | registry-ap-northeast-1-vpc.ack.aliyuncs.com | 100.100.0.167/32 100.100.80.198/32 |
South Korea (Seoul) | ap-northeast-2 | registry-ap-northeast-2-vpc.ack.aliyuncs.com | 100.100.0.71/32 100.100.0.33/32 |
Singapore | ap-southeast-1 | registry-ap-southeast-1-vpc.ack.aliyuncs.com | 100.103.103.254/32 100.100.80.136/32 |
Malaysia (Kuala Lumpur) | ap-southeast-3 | registry-ap-southeast-3-vpc.ack.aliyuncs.com | 100.100.0.17/32 100.100.80.137/32 |
Indonesia (Jakarta) | ap-southeast-5 | registry-ap-southeast-5-vpc.ack.aliyuncs.com | 100.100.0.226/32 100.100.80.200/32 |
Philippines (Manila) | ap-southeast-6 | registry-ap-southeast-6-vpc.ack.aliyuncs.com | 100.100.0.75/32 100.100.0.24/32 |
Thailand (Bangkok) | ap-southeast-7 | registry-ap-southeast-7-vpc.ack.aliyuncs.com | 100.100.0.62/32 100.100.0.34/32 |
Germany (Frankfurt) | eu-central-1 | registry-eu-central-1-vpc.ack.aliyuncs.com | 100.100.0.92/32 100.100.80.155/32 |
UK (London) | eu-west-1 | registry-eu-west-1-vpc.ack.aliyuncs.com | 100.100.0.175/32 100.100.0.18/32 |
SAU (Riyadh - Partner Region) | me-central-1 | registry-me-central-1-vpc.ack.aliyuncs.com | 100.100.0.109/32 100.100.0.18/32 |
Régions Finance Cloud
|
Région |
ID de région |
Endpoint VPC |
Route |
|
China East 2 Finance |
cn-shanghai-finance-1 |
registry-cn-shanghai-finance-1-vpc.ack.aliyuncs.com |
100.100.0.54/32 100.100.80.227/32 |
Mappages des noms de domaine internes OSS et des plages VIP
Régions du cloud public
Région | ID de région | ID de région spécifique à OSS | Endpoint VPC | Plage VIP |
Chine (Hangzhou) | cn-hangzhou | oss-cn-hangzhou | oss-cn-hangzhou-internal.aliyuncs.com |
|
Chine (Shanghai) | cn-shanghai | oss-cn-shanghai | oss-cn-shanghai-internal.aliyuncs.com |
|
Chine (Nanjing - Région locale - En cours de fermeture) | cn-nanjing | oss-cn-nanjing | oss-cn-nanjing-internal.aliyuncs.com | 100.114.142.0/24 |
Chine (Qingdao) | cn-qingdao | oss-cn-qingdao | oss-cn-qingdao-internal.aliyuncs.com |
|
Chine (Beijing) | cn-beijing | oss-cn-beijing | oss-cn-beijing-internal.aliyuncs.com |
|
Chine (Zhangjiakou) | cn-zhangjiakou | oss-cn-zhangjiakou | oss-cn-zhangjiakou-internal.aliyuncs.com |
|
Chine (Hohhot) | cn-huhehaote | oss-cn-huhehaote | oss-cn-huhehaote-internal.aliyuncs.com |
|
Chine (Ulanqab) | cn-wulanchabu | oss-cn-wulanchabu | oss-cn-wulanchabu-internal.aliyuncs.com |
|
Chine (Shenzhen) | cn-shenzhen | oss-cn-shenzhen | oss-cn-shenzhen-internal.aliyuncs.com |
|
Chine (Heyuan) | cn-heyuan | oss-cn-heyuan | oss-cn-heyuan-internal.aliyuncs.com |
|
Chine (Guangzhou) | cn-guangzhou | oss-cn-guangzhou | oss-cn-guangzhou-internal.aliyuncs.com |
|
Chine (Chengdu) | cn-chengdu | oss-cn-chengdu | oss-cn-chengdu-internal.aliyuncs.com |
|
Chine (Hong Kong) | cn-hongkong | oss-cn-hongkong | oss-cn-hongkong-internal.aliyuncs.com |
|
États-Unis (Silicon Valley)* | us-west-1 | oss-us-west-1 | oss-us-west-1-internal.aliyuncs.com | 100.115.107.0/24 |
États-Unis (Virginie)* | us-east-1 | oss-us-east-1 | oss-us-east-1-internal.aliyuncs.com |
|
Japon (Tokyo)* | ap-northeast-1 | oss-ap-northeast-1 | oss-ap-northeast-1-internal.aliyuncs.com |
|
Corée du Sud (Séoul) | ap-northeast-2 | oss-ap-northeast-2 | oss-ap-northeast-2-internal.aliyuncs.com | 100.99.119.0/24 |
Singapour* | ap-southeast-1 | oss-ap-southeast-1 | oss-ap-southeast-1-internal.aliyuncs.com |
|
Malaisie (Kuala Lumpur)* | ap-southeast-3 | oss-ap-southeast-3 | oss-ap-southeast-3-internal.aliyuncs.com |
|
Indonésie (Jakarta)* | ap-southeast-5 | oss-ap-southeast-5 | oss-ap-southeast-5-internal.aliyuncs.com | 100.114.98.0/24 |
Philippines (Manille) | ap-southeast-6 | oss-ap-southeast-6 | oss-ap-southeast-6-internal.aliyuncs.com | 100.115.16.0/24 |
Thaïlande (Bangkok) | ap-southeast-7 | oss-ap-southeast-7 | oss-ap-southeast-7-internal.aliyuncs.com | 100.98.249.0/24 |
Allemagne (Francfort)* | eu-central-1 | oss-eu-central-1 | oss-eu-central-1-internal.aliyuncs.com | 100.115.154.0/24 |
Royaume-Uni (Londres) | eu-west-1 | oss-eu-west-1 | oss-eu-west-1-internal.aliyuncs.com | 100.114.114.128/25 |
Émirats arabes unis (Dubaï)* | me-east-1 | oss-me-east-1 | oss-me-east-1-internal.aliyuncs.com | 100.99.235.0/24 |
Arabie saoudite (Riyad - Région partenaire) | me-central-1 | oss-me-central-1 | oss-me-central-1-internal.aliyuncs.com | 100.99.121.0/24 |
Régions Finance Cloud
Région | Region ID | OSS Region ID | Endpoint interne pour l'accès via VPC | Plage VIP |
China East 1 Finance | cn-hangzhou-finance | oss-cn-hzjbp |
|
|
China East 2 Finance | cn-shanghai-finance-1 | oss-cn-shanghai-finance-1 | oss-cn-shanghai-finance-1-internal.aliyuncs.com |
|
China North 2 Finance (Preview) | cn-beijing-finance-1 | oss-cn-beijing-finance-1 | oss-cn-beijing-finance-1-internal.aliyuncs.com | 100.112.52.0/24 |
China South 1 Finance | cn-shenzhen-finance-1 | oss-cn-shenzhen-finance-1 | oss-cn-shenzhen-finance-1-internal.aliyuncs.com | 100.112.15.0/24 |
China East 1 Finance Public | cn-hangzhou-finance | oss-cn-hzfinance | oss-cn-hzfinance-internal.aliyuncs.com |
|
China East 2 Finance Public | cn-shanghai-finance-1 | oss-cn-shanghai-finance-1-pub | oss-cn-shanghai-finance-1-pub-internal.aliyuncs.com |
|
China South 1 Finance Public | cn-shenzhen-finance-1 | oss-cn-szfinance | oss-cn-szfinance-internal.aliyuncs.com |
|
China North 2 Finance Public | cn-beijing-finance-1 | oss-cn-beijing-finance-1-pub | oss-cn-beijing-finance-1-pub-internal.aliyuncs.com | 100.112.52.0/24 |
Mappages des domaines internes et des blocs CIDR de routage pour Application Monitoring
Région | Region ID | Segments intranet pour les liens et métadonnées | Segments intranet pour les métriques | Segments intranet pour le profilage continu | Segments intranet pour la configuration dynamique |
China (Hangzhou) | cn-hangzhou | 100.103.107.0/24 | 100.100.0.0/16 100.103.0.0/16 |
|
|
China (Shanghai) | cn-shanghai | 100.103.103.0/24 |
|
| |
China (Qingdao) | cn-qingdao | 100.100.0.0/24 |
|
| |
China (Beijing) | cn-beijing | 100.103.102.0/24 |
|
| |
China (Zhangjiakou) | cn-zhangjiakou | 100.100.1.0/24 |
|
| |
China (Hohhot) | cn-huhehaote | 100.100.0.0/24 |
| Non pris en charge | |
China (Ulanqab) | cn-wulanchabu | 100.100.0.0/24 |
|
| |
China (Shenzhen) | cn-shenzhen | 100.103.103.0/24 |
| Non pris en charge | |
China (Heyuan) | cn-heyuan | 100.100.0.0/24 |
| Non pris en charge | |
China (Guangzhou) | cn-guangzhou | 100.100.0.0/24 |
| Non pris en charge | |
China (Chengdu) | cn-chengdu | 100.100.0.0/24 |
| Non pris en charge | |
China (Hong Kong) | cn-hongkong | 100.103.102.0/24 |
|
| |
US (Silicon Valley) | us-west-1 | 100.103.83.0/24 | 100.115.107.0/24 |
| |
US (Virginia) | us-east-1 | 100.103.83.0/24 |
|
| |
Japan (Tokyo) | ap-northeast-1 | 100.100.0.0/24 |
|
| |
Singapore | ap-southeast-1 | 100.103.104.0/24 |
|
| |
Malaysia (Kuala Lumpur) | ap-southeast-3 | 100.100.0.0/24 |
| Non pris en charge | |
Indonesia (Jakarta) | ap-southeast-5 | 100.100.0.0/24 | 100.114.98.0/24 | Non pris en charge | |
Germany (Frankfurt) | eu-central-1 | 100.100.0.0/24 | 100.115.154.0/24 |
| |
UK (London) | eu-west-1 | 100.100.0.0/24 | 100.114.114.128/25 | Non pris en charge | |
China East 1 Finance | cn-hangzhou-finance-1 | 100.103.27.0/24 |
|
| |
China East 2 Finance | cn-shanghai-finance-1 | 100.100.0.0/24 |
|
| |
China South 1 Finance | cn-shenzhen-finance-1 | 100.103.83.0/24 | 100.112.15.0/24 |
|
Élasticité du cloud (ECI)
Le déploiement du composant ack-virtual-node dans le cluster enregistré permet d'ordonnancer les pods d'application sur Elastic Container Instance (ECI). Pour ce faire, suivez les étapes ci-dessous :
Installez le composant ack-virtual-node. Pour plus d'informations, consultez Ordonnancer des pods sur ECI à l'aide de nœuds virtuels.
Configurez les routes entre votre centre de données et les endpoints internes des produits cloud utilisés par le composant ack-virtual-node. Le composant ack-virtual-node nécessite uniquement un accès à ECI. Pour plus de détails sur les endpoints ECI, reportez-vous à Endpoints.
Récupérez les blocs CIDR correspondant aux endpoints. Pour en savoir plus, voir Utiliser la commande dig pour obtenir le bloc CIDR interne d'un produit cloud.
Mise en réseau
En règle générale, un cluster Kubernetes situé dans un centre de données dispose déjà d'un plugin réseau installé. Si vous utilisez des pools de nœuds ECS dans votre cluster enregistré et souhaitez bénéficier du plugin réseau haute performance Terway sur les nœuds cloud, procédez comme suit :
Installez le composant réseau Terway. Pour plus d'informations, consultez Déployer et configurer le plugin réseau Terway.
-
Configurez les routes entre votre centre de données et les endpoints internes des produits cloud requis par le plugin réseau Terway. Ce dernier doit pouvoir accéder à Elastic Compute Service (ECS) ainsi qu'à Virtual Private Cloud (VPC).
Concernant les endpoints ECS, référez-vous à Endpoints ECS.
Pour les endpoints VPC, consultez Endpoints VPC.
Obtenez les blocs CIDR associés à ces endpoints. Des instructions détaillées sont disponibles dans la section Utiliser la commande dig pour obtenir le bloc CIDR interne d'un produit cloud.
Supervision Prometheus
Il est possible de déployer le composant arms-prometheus dans le cluster enregistré afin de superviser le cluster Kubernetes de votre centre de données via Managed Service for Prometheus. Suivez la procédure suivante :
Installez le composant arms-prometheus. Pour plus de détails, voir Connecter Prometheus Monitoring à un cluster enregistré.
Configurez les routes reliant votre centre de données aux endpoints internes des produits cloud exploités par le composant arms-prometheus. L'accès à Managed Service for Prometheus est indispensable au bon fonctionnement du composant arms-prometheus.
Utiliser la commande dig pour obtenir le bloc CIDR interne d'un produit cloud
Si le produit cloud que vous utilisez ne figure pas dans la liste ci-dessus, la commande dig permet de récupérer son bloc CIDR interne pour une région donnée. Par exemple, si le composant ack-virtual-node est déployé dans le cluster Kubernetes de votre centre de données, exécutez la commande suivante pour obtenir le bloc CIDR de l'endpoint API interne d'ECI dans la région Chine (Shanghai).
dig eci-vpc.cn-shanghai.aliyuncs.com
Résultat attendu :
; <<>> DiG 9.10.6 <<>> eci-vpc.cn-shanghai.aliyuncs.com
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 11344
;; flags: qr rd ra; QUERY: 1, ANSWER: 4, AUTHORITY: 0, ADDITIONAL: 1
;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4000
;; QUESTION SECTION:
;eci-vpc.cn-shanghai.aliyuncs.com. IN A
;; ANSWER SECTION:
eci-vpc.cn-shanghai.aliyuncs.com. 300 IN CNAME eci-vpc.cn-shanghai.aliyuncs.com.gds.alibabadns.com.
eci-vpc.cn-shanghai.aliyuncs.com.gds.alibabadns.com. 300 IN CNAME popunify-vpc.cn-shanghai.aliyuncs.com.
popunify-vpc.cn-shanghai.aliyuncs.com. 300 IN CNAME popunify-vpc.cn-shanghai.aliyuncs.com.gds.alibabadns.com.
popunify-vpc.cn-shanghai.aliyuncs.com.gds.alibabadns.com. 300 IN A 100.103.22.120
;; Query time: 93 msec
;; SERVER: 30.30.XX.XX#53(30.30.XX.XX)
;; WHEN: Tue Aug 27 13:59:01 CST 2024
;; MSG SIZE rcvd: 193
Ce résultat indique que l'adresse VIP interne d'ECI dans la région Chine (Shanghai) est 100.103.22.120.