Planifiez le Virtual Private Cloud (VPC), les vSwitches et le bloc CIDR de service avant de créer un cluster Alibaba Cloud Container Service (ACS). Une planification rigoureuse garantit une utilisation efficace de l'espace d'adressage IP et laisse la marge nécessaire aux futures mises à l'échelle.
Vue d'ensemble de l'architecture réseau
Le réseau d'un cluster ACS se compose de trois couches :
VPC — limite réseau externe. Il contient tous les vSwitches et définit l'espace d'adressage IP global.
vSwitches — subdivisions au niveau de la zone au sein du VPC. Les adresses IP des pods sont attribuées à partir des vSwitches de pod.
Bloc CIDR de service — plage IP distincte réservée aux services Kubernetes (type ClusterIP). Elle n'est effective qu'à l'intérieur du cluster.

Prérequis essentiels avant la planification
Tenez compte des contraintes suivantes. Le non-respect de l'une d'elles entraîne des erreurs de routage difficiles à corriger après la création du cluster.
Le bloc CIDR du vSwitch doit être un sous-ensemble du bloc CIDR du VPC.
Le bloc CIDR de service ne doit chevaucher aucun bloc CIDR de vSwitch.
Dans les scénarios multi-clusters ou cloud hybride, deux blocs CIDR de cluster ne doivent pas se chevaucher entre eux ni avec des blocs CIDR de VPC.
Le bloc CIDR de service est immuable après la création du cluster.
Les adresses IP des pods d'un cluster ne peuvent pas atteindre les services (ClusterIP) d'un autre cluster situé dans le même VPC ; seul le trafic pod-à-pod traverse les limites du cluster.
Référence des blocs CIDR
Le tableau suivant résume les plages d'adresses, les limites de dimensionnement et les contraintes principales pour chaque ressource réseau.
| Ressource | Plages autorisées | Contraintes principales |
|---|---|---|
| VPC | Blocs privés RFC standard : 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16, ou leurs sous-ensembles. Des blocs personnalisés sont également admis, à l'exception de 100.64.0.0/10, 224.0.0.0/4, 127.0.0.0/8 et 169.254.0.0/16. Masque de sous-réseau : /8 à /28. |
Dans les scénarios multi-VPC ou cloud hybride, utilisez des masques de sous-réseau de /16 ou plus courts afin de réserver de l'espace pour plusieurs VPC sans chevauchement. |
| vSwitch | Doit constituer un sous-ensemble du bloc CIDR du VPC. | Ne doit pas chevaucher le bloc CIDR de service. Limite par défaut : 150 vSwitches par VPC (augmenter le quota). |
| Bloc CIDR de service | Toute plage privée qui ne chevauche pas les blocs CIDR du VPC ou des vSwitches. | Non modifiable après la création du cluster. Les blocs CIDR de service de différents clusters au sein du même VPC peuvent se chevaucher. |
| IPv6 | Attribué par le VPC une fois IPv6 activé. | Consultez Attribuer des adresses IPv6 aux pods. |
Planification de l'échelle réseau
Régions et zones
Nombre de VPCs
Nombre de vSwitches
Planification de la capacité des pods
Exemple de configuration multizone
L'exemple suivant illustre une configuration de cluster sur deux zones avec un VPC en /16.
| Bloc CIDR du VPC | Bloc CIDR du vSwitch | Bloc CIDR de service | IP de pod attribuables max. |
|---|---|---|---|
| 192.168.0.0/16 | Zone I : 192.168.0.0/19 | 172.21.0.0/20 | 8 192 |
| 192.168.0.0/16 | Zone J : 192.168.32.0/19 | 172.21.0.0/20 | 8 192 |
Chaque vSwitch en /19 fournit 8 192 adresses IP pour les pods. Les deux vSwitches utilisent des plages sans chevauchement au sein du même VPC. Le bloc CIDR de service (172.21.0.0/20) se situe hors de la plage du VPC et est partagé entre les deux zones.
Conception des communications réseau
Cluster unique dans un VPC unique
Clusters multiples dans un VPC unique
Clusters multiples sur plusieurs VPCs
Communication entre clusters et centres de données locaux
Étapes suivantes
Si votre cluster utilise un bloc CIDR secondaire de VPC ou s'étend à une nouvelle zone, configurez des règles SNAT sur une passerelle NAT pour le nouveau bloc CIDR et mettez à jour les règles du groupe de sécurité.
Pour l'accès IP publique au niveau du pod, consultez Monter une EIP publique indépendante sur un pod.
Pour activer l'accès Internet pour les pods (par exemple, pour le téléchargement d'images), consultez Activer l'accès Internet pour un cluster.
Pour l'architecture de compte et l'isolation multi-équipes, consultez Planification des comptes et Planification de la sécurité.
Pour l'architecture de reprise après sinistre, consultez Planification de la reprise après sinistre.