Source Network Address Translation (SNAT) menyediakan layanan proxy yang memungkinkan sumber daya di Virtual Private Cloud (VPC) tanpa alamat IP publik mengakses Internet. Jika Anda tidak mengonfigurasi SNAT saat membuat kluster ACS, Anda harus mengonfigurasi SNAT secara manual untuk mengaktifkan akses internet bagi Pod.
Latar Belakang
Internet NAT Gateway adalah layanan translasi alamat jaringan yang menyediakan kemampuan SNAT dan Destination Network Address Translation (DNAT). Untuk informasi selengkapnya, lihat Internet NAT Gateway dan penagihan NAT Gateway.
Jika Pod di kluster Anda memerlukan akses internet—misalnya, untuk menarik gambar dari registri publik—buat Internet NAT Gateway di VPC kluster tersebut dan konfigurasikan entri SNAT. Dengan demikian, semua Pod di kluster dapat mengakses Internet.
Jika hanya Pod tertentu yang memerlukan akses internet, Anda dapat mengikat alamat IP elastis (EIP) langsung ke Pod tersebut. Untuk petunjuknya, lihat Mengikat EIP ke Pod menggunakan anotasi.
Prosedur
Ikuti langkah-langkah berikut untuk mengonfigurasi SNAT pada kluster yang sudah ada dan mengaktifkan akses internet.
Saat membuat kluster ACS, di bawah Configure SNAT, Anda dapat memilih Configure SNAT for VPC. Sistem kemudian akan secara otomatis mengonfigurasi SNAT untuk kluster tersebut.
-
Masuk ke Konsol NAT Gateway.
-
Buat Internet NAT Gateway.
-
Klik Create NAT Gateway.
-
Konfigurasikan parameter gateway NAT, klik Buy Now, lalu selesaikan pembelian.
Tabel berikut menjelaskan parameter utama. Untuk informasi selengkapnya, lihat Internet NAT Gateway.
Parameter
Description
Region , VPC
Pilih wilayah dan VPC yang sesuai dengan kluster Anda.
Access Mode
Pilih mode berdasarkan arsitektur jaringan dan persyaratan keamanan Anda. Topik ini menggunakan Configure Later sebagai contoh.
CatatanPilih Configure Later jika Anda tidak ingin semua sumber daya di VPC mengakses Internet. Misalnya, ini direkomendasikan jika VPC Anda berisi vSwitch yang tidak digunakan oleh kluster.
-
SNAT-enabled Mode : Jika Anda memilih mode ini, Anda harus menentukan EIP untuk diikat ke gateway NAT. Sistem secara otomatis membuat entri SNAT tingkat VPC.
-
Configure Later : Jika Anda memilih mode ini, Anda harus secara manual mengikat EIP dan membuat entri SNAT.
-
-
-
Ikat EIP ke gateway NAT.
Jika Anda memilih SNAT-enabled Mode saat membuat gateway NAT, EIP sudah terikat. Anda dapat melewati langkah ini.
-
Pada halaman Internet NAT Gateway, temukan gateway NAT yang diinginkan. Lalu, di kolom Actions, klik ikon dan pilih Associate EIP.
-
Pada kotak dialog, konfigurasikan EIP dan klik OK.
-
-
Buat entri SNAT.
Jika Anda memilih SNAT-enabled Mode saat membuat gateway NAT, entri SNAT tingkat VPC sudah tersedia. Anda dapat melewati langkah ini.
-
Pada halaman Internet NAT Gateway, klik ID gateway NAT yang dituju.
-
Klik tab SNAT, lalu klik Create SNAT Entry.
-
Konfigurasikan entri SNAT dan klik OK.
Tabel berikut menjelaskan parameter utama. Untuk informasi selengkapnya, lihat Buat dan kelola entri SNAT.
Parameter
Description
SNAT Entry
Pilih granularitas berdasarkan arsitektur jaringan dan persyaratan keamanan Anda. Kami merekomendasikan Anda memilih Specify vSwitch.
Select vSwitch
Jika Anda mengatur SNAT Entry ke Specify vSwitch, pilih vSwitch yang digunakan oleh kluster Anda.
Anda dapat menemukan ID vSwitch di halaman Cluster Information kluster ACS Anda, di bawah tab Cluster Resources.
Select EIP
Pilih EIP yang telah diikat ke gateway NAT.
-
-
Konfirmasi konfigurasi gateway NAT.
-
Verifikasi bahwa gateway NAT dan kluster berada dalam VPC yang sama, serta EIP telah diikat ke gateway NAT.
-
Periksa entri SNAT untuk memastikan entri tersebut terikat ke vSwitch yang digunakan oleh kluster.
Dalam daftar entri SNAT, status Available pada kolom Status menunjukkan bahwa vSwitch berhasil diikat.
-
Verifikasi
-
Metode 1: Buat Pod yang menggunakan gambar dari registri publik. Pastikan gambar berhasil ditarik dan Pod berhasil dibuat.
Pada tab Events untuk Pod
test-pod, event Normal dengan pesan sepertiSuccessfully pulled image "centos:7" in 16.902smenunjukkan bahwa gambar berhasil ditarik dari registri publik. -
Metode 2: Dari Pod di dalam kluster, jalankan perintah
pinguntuk mengakses alamat internet publik. Pastikan alamat tersebut dapat dijangkau dan tidak terjadi kehilangan paket.Contoh:
:~$ kubectl get pod NAME READY STATUS RESTARTS AGE test-pod 1/1 Running 0 24m :~$ kubectl exec -it test-pod -- bash [root@test-pod /]# ping aliyun.com -c 2 PING aliyun.com (140.205.60.46) 56(84) bytes of data. 64 bytes from 140.205.60.46 (140.205.60.46): icmp_seq=1 ttl=95 time=4.99 ms 64 bytes from 140.205.60.46 (140.205.60.46): icmp_seq=2 ttl=95 time=4.81 ms --- aliyun.com ping statistics --- 2 packets transmitted, 2 received, 0% packet loss, time 1001ms rtt min/avg/max/mdev = 4.813/4.905/4.997/0.092 ms