Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Configure public network access for ACK Edge nodes

Última atualização: Jun 27, 2026

Este tópico aplica-se a nós de borda on-premises do ACK Edge conectados ao Alibaba Cloud Container Service pela rede pública. A lista a seguir detalha os domínios e as portas que devem ser liberados no firewall.

Nas tabelas abaixo, {region} representa o ID da região do cluster (por exemplo, cn-hangzhou para China (Hangzhou)). Consulte Regiões e zonas.

Portas de entrada nos nós de borda

Componentes do plano de controle e de monitoramento acessam os nós de borda a partir da nuvem ou de outros nós do cluster. Libere estas portas de entrada no bloco CIDR do host de cada nó de borda.

Protocolo

Porta

Source

Finalidade

TCP

10250, 10255

Bloco CIDR do host do nó de borda

Acesso do Kubelet ao API Server e Metrics Server. O componente Raven atua como proxy do tráfego.

TCP

9100, 9445

Bloco CIDR do host do nó de borda

Acesso do Node-Exporter ao Prometheus. O componente Raven atua como proxy do tráfego.

UDP

8472

Bloco CIDR do host do nó de borda

Túnel VXLAN do Flannel.

Acesso de saída dos nós de borda

Os nós de borda precisam acessar os endpoints listados a seguir. Os requisitos variam entre as fases de instalação e execução.

Durante a instalação e atualização do nó

Libere o acesso a estes endpoints ao instalar ou atualizar componentes do nó de borda.

Objeto de acesso

Endpoint público

Porta

Descrição

Pacotes de componentes

aliacs-k8s-{region}.oss-{region}.aliyuncs.com

TCP 443 (v1.26 ou posterior)

TCP 80 e 443 (anterior à v1.26)

Baixa pacotes de componentes do OSS: edgeadm, kubelet, CNI, runtime e edgehub.

Ferramentas do sistema

Nenhum domínio extra necessário

N/A

Instala ferramentas de pré-requisito ausentes: net-tools, iproute, chrony (ou ntpdate), crontabs, pciutils, socat, ebtables, iptables e conntrack-tools. Utiliza apt-get no Ubuntu ou yum no CentOS. O endpoint depende da source do gerenciador de pacotes.

Durante a operação contínua do cluster

Mantenha o acesso a estes endpoints liberado durante toda a execução do cluster.

Objeto de acesso

Endpoint público

Porta

Descrição

Plano de controle do Container Service

cs-anony.aliyuncs.com

cs-anony.{region}.aliyuncs.com

TCP 443 (v1.26 ou posterior)

TCP 80 (anterior à v1.26)

Endpoint de gerenciamento do Container Service.

API Server

Consulte Localizar o endpoint do API Server

TCP 6443

Comunicação completa do kube-apiserver.

Server Load Balancer (SLB) do gateway de nuvem Raven

Consulte Localizar os endpoints do gateway de nuvem Raven

TCP 10280–10284

UDP 4500

Túnel Raven.

SLB do servidor de túnel (apenas clusters anteriores à v1.26)

Consulte Localizar o endpoint do servidor de túnel

TCP 10262, 10263

Túnel de borda (descontinuado na v1.26 e posteriores).

Imagens de componentes do sistema

dockerauth.{region}.aliyuncs.com

dockerauth-ee.{region}.aliyuncs.com

registry-{region}.ack.aliyuncs.com

TCP 443

Baixa imagens dos componentes do sistema.

NTP

ntp1.aliyun.com

cn.ntp.org.cn

Geralmente UDP 123

Sincronização de relógio. Desnecessário se selfHostNtpServer estiver definido como true durante o registro do nó (relógio já sincronizado manualmente).

Importante

Na região China (Zhangjiakou), substitua dockerauth.{region}.aliyuncs.com por dockerauth-{region}.aliyuncs.com (use hífen, não ponto, antes da região).

Localizar endpoints dinâmicos

O endpoint do API Server, os endereços do SLB do gateway de nuvem Raven e o endereço do SLB do servidor de túnel são atribuídos por cluster.

Localizar o endpoint do API Server

Na página de detalhes do cluster no console ACK, localize o endpoint na aba Basic Information.

Localizar os endpoints do gateway de nuvem Raven

Consulte os Services do gateway de nuvem Raven no namespace kube-system:

kubectl get svc -n kube-system x-raven-proxy-svc-gw-cloud-xxx
kubectl get svc -n kube-system x-raven-tunnel-svc-gw-cloud-xxx

A coluna EXTERNAL-IP exibe o endereço do SLB a ser liberado.

Localizar o endpoint do servidor de túnel (clusters anteriores à v1.26)

kubectl get svc -n kube-system x-tunnel-server-svc

A coluna EXTERNAL-IP exibe o endereço do SLB a ser liberado.