Crie regras de SNAT no gateway NAT da Virtual Private Cloud (VPC) do cluster para permitir o acesso à Internet, como baixar imagens ou pacotes.
Este tópico aborda o acesso de saída à Internet. Para acessar o servidor de API de entrada (por exemplo, usando kubectl remotamente), consulte Controlar o acesso público ao servidor de API de um cluster .
Pré-requisitos
Verifique os seguintes itens:
Um cluster ACK com pools de nós.
Identificação do plugin de rede do cluster (Terway ou Flannel), pois isso determina quais vSwitches exigem entradas SNAT.
Permissões para criar e gerenciar gateways NAT e endereços IP elásticos (EIPs).
Faturamento
A configuração de regras SNAT envolve os seguintes serviços faturáveis:
|
Serviço |
Descrição |
Detalhes de faturamento |
|
Gateways NAT totalmente gerenciados que permitem acesso à Internet sem expor endereços IP privados. |
||
|
Endereços IP públicos independentes associados a recursos de nuvem para acesso à Internet. |
Terway e Flannel: requisitos de vSwitch
Os vSwitches que exigem entradas SNAT dependem do plugin de rede do cluster.
|
Plugin de rede |
vSwitches necessários para SNAT |
Motivo |
|
Terway |
vSwitches de nó e vSwitches de pod |
O Terway atribui endereços IP baseados em vSwitch aos pods; portanto, as sub-redes de nó e de pod precisam de rotas de saída. |
|
Flannel |
Apenas vSwitches de nó |
O Flannel usa rede overlay, então o tráfego dos pods sai pela interface de rede do nó. |
Ative SNAT para um cluster existente
Crie um gateway NAT, associe um EIP e adicione entradas SNAT para os vSwitches do cluster.
Ainda não há suporte para operações de API destinadas a habilitar SNAT em clusters existentes.
Fluxo de trabalho geral:
Etapa 1: Crie um gateway NAT
Crie um gateway NAT da Internet na mesma região do cluster.
Faça login no console do NAT Gateway.
No painel de navegação à esquerda, escolha NAT Gateway > Internet NAT Gateway.
Na página Internet NAT Gateway, clique em Create Internet NAT Gateway.
Configure os parâmetros e clique em Buy Now. Consulte Criar e gerenciar um gateway NAT da Internet.
Ao criar o primeiro gateway NAT da Internet em uma VPC, o sistema adiciona automaticamente uma rota 0.0.0.0/0 à tabela de rotas do sistema da VPC, tendo o gateway como próximo salto. Se a VPC usar uma tabela de rotas personalizada ou tiver vários gateways NAT da Internet, adicione as rotas manualmente. Consulte Criar e gerenciar uma tabela de rotas.
Etapa 2: Crie um EIP (opcional)
Ignore esta etapa se já possuir um EIP.
No painel de navegação à esquerda, escolha Access to Internet > Elastic IP Addresses.
Na página Elastic IP Addresses, clique em Create EIP.
Selecione a mesma região do gateway NAT, configure os parâmetros restantes e clique em Buy Now.
Etapa 3: Associar o EIP ao gateway NAT
No painel de navegação à esquerda, escolha NAT Gateway > Internet NAT Gateway.
Na página Internet NAT Gateway, localize o gateway NAT e escolha
> Associate EIP na coluna Actions.Na caixa de diálogo Associate EIP, selecione um grupo de recursos em Resource Group, escolha o EIP em Select Existing EIP e clique em OK.
Etapa 4: Crie entradas SNAT
Na página Internet NAT Gateway, localize o gateway NAT e clique em Manage na coluna Actions.
Na página de detalhes do gateway, clique na aba SNAT Management e em Create SNAT Entry.
-
Na página Create SNAT Entry, configure os parâmetros a seguir e clique em OK. Consulte Criar uma entrada SNAT.
Parâmetro
Descrição
SNAT Entry
Selecione Specify vSwitch e escolha os vSwitches usados pelo cluster. Para clusters Terway, selecione tanto os vSwitches de nó quanto os de pod. Para clusters Flannel, selecione apenas os vSwitches de nó.
Select EIP
Escolha um ou mais EIPs para acesso de saída à Internet.
Após criar a entrada SNAT, o cluster poderá acessar a Internet por meio do gateway NAT.
Gateway NAT com regras SNAT para um cluster ACK baseado em Terway:

Ative SNAT durante a criação do cluster
Para um novo cluster, habilite o SNAT durante a criação:
Faça login no console do ACK.
Selecione Configure SNAT for VPC na seção Network Settings. Consulte Criar um cluster gerenciado ACK.

Ao criar o primeiro gateway NAT da Internet em uma VPC, o sistema adiciona automaticamente uma rota 0.0.0.0/0 à tabela de rotas do sistema da VPC, tendo o gateway como próximo salto. Se a VPC usar uma tabela de rotas personalizada ou tiver vários gateways NAT da Internet, adicione as rotas manualmente. Consulte Criar e gerenciar uma tabela de rotas.
Verifique o acesso à Internet
Execute estes comandos em um nó do cluster para confirmar a conectividade.
-
Teste a conectividade com a Internet:
ping -c 4 www.alibabacloud.com -
Verifique se o IP de saída corresponde ao seu EIP:
curl ifconfig.me

Perguntas frequentes
Como localizo o endereço IP público usado pelo meu cluster ACK?
Faça login no console do NAT Gateway.
No painel de navegação à esquerda, escolha NAT Gateway > Internet NAT Gateway.
Na página Internet NAT Gateway, localize o gateway NAT associado ao cluster e clique em Manage na coluna Actions.
Clique na aba SNAT Management. Na seção SNAT Entry List, visualize os EIPs usados pelo cluster.

Referências
Consulte Observações sobre a configuração de um pod para acessar uma rede externa.
Para regras de grupo de segurança recomendadas, consulte Configurar grupos de segurança para clusters.
Não configure entradas SNAT e gateways IPv4 simultaneamente para um cluster ACK. Consulte Usar gateway IPv4 para centralizar o controle de acesso à Internet.

