Os clusters ACK Edge usam o Flannel como plugin padrão de Container Network Interface (CNI), com o modo VXLAN ativado. Esta página explica como o Flannel aloca endereços IP para pods, as restrições de rede para cada tipo de conexão e como configurar um nó proxy na nuvem para permitir que o API server acesse cargas de trabalho na borda.
Alocação de IPs de pods pelo Flannel
O Flannel garante que o bloco CIDR dos pods não se sobreponha ao bloco CIDR da VPC. O bloco CIDR dos pods é dividido uniformemente e atribuído a cada nó. Cada pod em um nó recebe um endereço IP do bloco CIDR desse nó. A quantidade total de endereços IP atribuíveis depende da máscara do bloco CIDR dos pods.
Tipos de acesso à rede
Os clusters ACK Edge suportam dois tipos de conexão entre a nuvem e os locais de borda. As restrições de rede diferem significativamente entre eles.
Circuitos do Express Connect
O Express Connect permite encaminhar solicitações de hosts da VPC para cargas de trabalho em data centers. O Flannel usa VXLAN para estabelecer conectividade de rede entre os data centers e a nuvem. Para mais informações, consulte Express Connect.
Requisitos de rede
|
Protocolo |
Porta |
Uso |
|
UDP |
8472 |
Túnel VXLAN do Flannel |
Não use regras de segurança para bloquear a porta 8472.
Configure um nó proxy na nuvem para acesso ao API server
Se o API server precisar acessar pods ou Services em data centers por meio de circuitos do Express Connect, designe um nó na nuvem como proxy.
Antes de começar:
Verifique se o componente edge-controller-manager está na versão 2,1 ou superior.
Execute o comando a seguir para rotular um nó na nuvem como gateway. Substitua node-xxx pelo nome do nó de destino.
kubectl label node node-xxx node-role.alibabacloud.com/cloud-gateway=
Rede pública
Ao usar o tipo de conexão por rede pública, os dispositivos de computação da VPC e do data center não pertencem ao mesmo domínio de rede. Isso gera as seguintes restrições:
|
Restrição |
Direção do tráfego |
Alcançável |
|
Da VPC para a borda |
Contêineres da VPC para contêineres do data center |
Não |
|
Borda entre sites |
Contêineres em múltiplos data centers ou dispositivos de borda |
Não |
|
Mesmo domínio |
Contêineres dentro da mesma VPC ou do mesmo data center |
Sim |
Para viabilizar o monitoramento de contêineres, operações e manutenção (O&M) e a transmissão de dados além do limite entre nuvem e borda, o ACK Edge oferece o túnel de O&M nuvem-borda Raven.
Não direcione tráfego de negócios pelo túnel Raven. O túnel VPN pela rede pública não garante a estabilidade necessária para cargas de trabalho em produção.