Se um cluster Kubernetes no seu data center estiver conectado como cluster registrado, as cargas de trabalho poderão precisar acessar produtos da Alibaba Cloud pela rede interna. Use a Cloud Enterprise Network (CEN), o Express Connect ou uma VPN para se conectar à rede interna da região onde o produto de nuvem está implantado. Em seguida, configure as rotas que apontam para os blocos CIDR internos dos produtos de nuvem. Este tópico lista os blocos CIDR internos de alguns produtos de nuvem em regiões de nuvem pública e Finance Cloud e explica como obtê-los.
Precauções
Os produtos de nuvem possuem faixas fixas de endereços IP virtuais (VIP) internos para cada região. Para evitar falhas de rede, configure rotas completas para cada região.
Ao usar uma instância do Elastic Compute Service (ECS) para acessar um produto de nuvem pela rede interna, o grupo de segurança deve permitir o acesso a toda a faixa de VIP. O VIP do produto de nuvem pode mudar dentro dessa faixa. Se você não adicionar a faixa completa de VIP ao grupo de segurança, a conexão de rede poderá falhar. Você é responsável por quaisquer perdas resultantes da inacessibilidade do produto de nuvem.
Um produto de nuvem geralmente usa um endereço IP interno fixo em uma região, como 100.103.22.120. Para simplificar a configuração de rotas, use uma máscara de sub-rede, como 100.103.22.0/24.
Política de segurança do data center e configuração de rotas
Para garantir que seu data center possa acessar os nomes de domínio e endereços IP necessários após a conexão via linha dedicada, conclua as configurações a seguir.
Na política de segurança de saída do seu data center local, permita o acesso aos endereços de linha dedicada ou nomes de domínio dos produtos de nuvem que você deseja acessar.
Configure rotas de ida e volta nas tabelas de rotas do seu data center, roteador de borda virtual (VBR), Cloud Enterprise Network (CEN), roteador de trânsito (TR) e Virtual Private Cloud (VPC).
Após conectar o cluster Kubernetes no seu data center como cluster registrado, use recursos como serviços de imagem, elasticidade de nuvem com Elastic Container Instance (ECI) e ECS, rede, observabilidade e logs. O uso desses recursos depende da configuração de rotas para os endpoints correspondentes dos produtos de nuvem.
Em um endpoint, {region} representa o ID da região que você deseja acessar a partir do seu data center. Por exemplo, o ID da região para China (Hangzhou) é cn-hangzhou.
Para consultar os endpoints de um produto de nuvem, consulte a documentação desse produto.
As seções a seguir listam os endpoints de serviço para os produtos de nuvem correspondentes em vários cenários de negócios comuns.
Mapeamentos de blocos CIDR de componentes do ACK
Quando um cluster Kubernetes no seu data center é conectado como cluster registrado e precisa usar recursos de nuvem como elasticidade, rede, observabilidade e logs, o agente do cluster registrado e outros componentes devem acessar os endereços de imagem dos componentes do ACK pela rede interna. Portanto, configure rotas que apontem para os endereços de imagem dos componentes do ACK. Como as imagens são armazenadas no Object Storage Service (OSS), também é necessário configurar os blocos CIDR de rota para o OSS. Os blocos CIDR correspondentes estão listados nas tabelas a seguir.
Mapeamentos de endereços de imagem interna e blocos CIDR de rota de componentes do ACK
Regiões de nuvem pública
Region | Region ID | VPC endpoint | Route |
China (Hangzhou) | cn-hangzhou | registry-cn-hangzhou-vpc.ack.aliyuncs.com | 100.103.9.188/32 100.103.7.181/32 |
China (Shanghai) | cn-shanghai | registry-cn-shanghai-vpc.ack.aliyuncs.com | 100.103.94.158/32 100.103.7.57/32 100.100.80.231/32 |
China (Fuzhou - Local Region) | cn-fuzhou | registry-cn-fuzhou-vpc.ack.aliyuncs.com | 100.100.0.43/32 100.100.0.28/32 |
China (Qingdao) | cn-qingdao | registry-cn-qingdao-vpc.ack.aliyuncs.com | 100.100.0.172/32 100.100.0.207/32 |
China (Beijing) | cn-beijing | registry-cn-beijing-vpc.ack.aliyuncs.com | 100.103.99.73/32 100.103.0.251/32 100.103.6.63/32 |
China (Zhangjiakou) | cn-zhangjiakou | registry-cn-zhangjiakou-vpc.ack.aliyuncs.com | 100.100.1.179/32 100.100.80.152/32 |
China (Hohhot) | cn-huhehaote | registry-cn-huhehaote-vpc.ack.aliyuncs.com | 100.100.0.194/32 100.100.80.55/32 |
China (Ulanqab) | cn-wulanchabu | registry-cn-wulanchabu-vpc.ack.aliyuncs.com | 100.100.0.122/32 100.100.0.58/32 |
China (Shenzhen) | cn-shenzhen | registry-cn-shenzhen-vpc.ack.aliyuncs.com | 100.103.96.139/32 100.103.6.153/32 100.103.26.52/32 |
China (Heyuan) | cn-heyuan | registry-cn-heyuan-vpc.ack.aliyuncs.com | 100.100.0.150/32 100.100.0.193/32 |
China (Guangzhou) | cn-guangzhou | registry-cn-guangzhou-vpc.ack.aliyuncs.com | 100.100.0.101/32 100.100.0.21/32 |
China (Chengdu) | cn-chengdu | registry-cn-chengdu-vpc.ack.aliyuncs.com | 100.100.0.48/32 100.100.0.64/32 |
Zhengzhou (CUCC Joint Venture) | cn-zhengzhou-jva | registry-cn-zhengzhou-jva-vpc.ack.aliyuncs.com | 100.100.0.111/32 100.100.0.84/32 |
China (Hong Kong) | cn-hongkong | registry-cn-hongkong-vpc.ack.aliyuncs.com | 100.103.85.19/32 100.100.80.157/32 |
US (Silicon Valley) | us-west-1 | registry-us-west-1-vpc.ack.aliyuncs.com | 100.103.13.55/32 100.100.80.93/32 |
US (Virginia) | us-east-1 | registry-us-east-1-vpc.ack.aliyuncs.com | 100.103.12.19/32 100.100.80.11/32 |
Japan (Tokyo) | ap-northeast-1 | registry-ap-northeast-1-vpc.ack.aliyuncs.com | 100.100.0.167/32 100.100.80.198/32 |
South Korea (Seoul) | ap-northeast-2 | registry-ap-northeast-2-vpc.ack.aliyuncs.com | 100.100.0.71/32 100.100.0.33/32 |
Singapore | ap-southeast-1 | registry-ap-southeast-1-vpc.ack.aliyuncs.com | 100.103.103.254/32 100.100.80.136/32 |
Malaysia (Kuala Lumpur) | ap-southeast-3 | registry-ap-southeast-3-vpc.ack.aliyuncs.com | 100.100.0.17/32 100.100.80.137/32 |
Indonesia (Jakarta) | ap-southeast-5 | registry-ap-southeast-5-vpc.ack.aliyuncs.com | 100.100.0.226/32 100.100.80.200/32 |
Philippines (Manila) | ap-southeast-6 | registry-ap-southeast-6-vpc.ack.aliyuncs.com | 100.100.0.75/32 100.100.0.24/32 |
Thailand (Bangkok) | ap-southeast-7 | registry-ap-southeast-7-vpc.ack.aliyuncs.com | 100.100.0.62/32 100.100.0.34/32 |
Germany (Frankfurt) | eu-central-1 | registry-eu-central-1-vpc.ack.aliyuncs.com | 100.100.0.92/32 100.100.80.155/32 |
UK (London) | eu-west-1 | registry-eu-west-1-vpc.ack.aliyuncs.com | 100.100.0.175/32 100.100.0.18/32 |
SAU (Riyadh - Partner Region) | me-central-1 | registry-me-central-1-vpc.ack.aliyuncs.com | 100.100.0.109/32 100.100.0.18/32 |
Regiões da Finance Cloud
|
Region |
Region ID |
VPC endpoint |
Route |
|
China East 2 Finance |
cn-shanghai-finance-1 |
registry-cn-shanghai-finance-1-vpc.ack.aliyuncs.com |
100.100.0.54/32 100.100.80.227/32 |
Mapeamentos de nome de domínio interno e faixa de VIP do OSS
Regiões de nuvem pública
Region | Region ID | OSS-specific region ID | VPC endpoint | VIP range |
China (Hangzhou) | cn-hangzhou | oss-cn-hangzhou | oss-cn-hangzhou-internal.aliyuncs.com |
|
China (Shanghai) | cn-shanghai | oss-cn-shanghai | oss-cn-shanghai-internal.aliyuncs.com |
|
China (Nanjing - Local Region - Decommissioning) | cn-nanjing | oss-cn-nanjing | oss-cn-nanjing-internal.aliyuncs.com | 100.114.142.0/24 |
China (Qingdao) | cn-qingdao | oss-cn-qingdao | oss-cn-qingdao-internal.aliyuncs.com |
|
China (Beijing) | cn-beijing | oss-cn-beijing | oss-cn-beijing-internal.aliyuncs.com |
|
China (Zhangjiakou) | cn-zhangjiakou | oss-cn-zhangjiakou | oss-cn-zhangjiakou-internal.aliyuncs.com |
|
China (Hohhot) | cn-huhehaote | oss-cn-huhehaote | oss-cn-huhehaote-internal.aliyuncs.com |
|
China (Ulanqab) | cn-wulanchabu | oss-cn-wulanchabu | oss-cn-wulanchabu-internal.aliyuncs.com |
|
China (Shenzhen) | cn-shenzhen | oss-cn-shenzhen | oss-cn-shenzhen-internal.aliyuncs.com |
|
China (Heyuan) | cn-heyuan | oss-cn-heyuan | oss-cn-heyuan-internal.aliyuncs.com |
|
China (Guangzhou) | cn-guangzhou | oss-cn-guangzhou | oss-cn-guangzhou-internal.aliyuncs.com |
|
China (Chengdu) | cn-chengdu | oss-cn-chengdu | oss-cn-chengdu-internal.aliyuncs.com |
|
China (Hong Kong) | cn-hongkong | oss-cn-hongkong | oss-cn-hongkong-internal.aliyuncs.com |
|
US (Silicon Valley)* | us-west-1 | oss-us-west-1 | oss-us-west-1-internal.aliyuncs.com | 100.115.107.0/24 |
US (Virginia)* | us-east-1 | oss-us-east-1 | oss-us-east-1-internal.aliyuncs.com |
|
Japan (Tokyo)* | ap-northeast-1 | oss-ap-northeast-1 | oss-ap-northeast-1-internal.aliyuncs.com |
|
South Korea (Seoul) | ap-northeast-2 | oss-ap-northeast-2 | oss-ap-northeast-2-internal.aliyuncs.com | 100.99.119.0/24 |
Singapore* | ap-southeast-1 | oss-ap-southeast-1 | oss-ap-southeast-1-internal.aliyuncs.com |
|
Malaysia (Kuala Lumpur)* | ap-southeast-3 | oss-ap-southeast-3 | oss-ap-southeast-3-internal.aliyuncs.com |
|
Indonesia (Jakarta)* | ap-southeast-5 | oss-ap-southeast-5 | oss-ap-southeast-5-internal.aliyuncs.com | 100.114.98.0/24 |
Philippines (Manila) | ap-southeast-6 | oss-ap-southeast-6 | oss-ap-southeast-6-internal.aliyuncs.com | 100.115.16.0/24 |
Thailand (Bangkok) | ap-southeast-7 | oss-ap-southeast-7 | oss-ap-southeast-7-internal.aliyuncs.com | 100.98.249.0/24 |
Germany (Frankfurt)* | eu-central-1 | oss-eu-central-1 | oss-eu-central-1-internal.aliyuncs.com | 100.115.154.0/24 |
UK (London) | eu-west-1 | oss-eu-west-1 | oss-eu-west-1-internal.aliyuncs.com | 100.114.114.128/25 |
UAE (Dubai)* | me-east-1 | oss-me-east-1 | oss-me-east-1-internal.aliyuncs.com | 100.99.235.0/24 |
SAU (Riyadh - Partner Region) | me-central-1 | oss-me-central-1 | oss-me-central-1-internal.aliyuncs.com | 100.99.121.0/24 |
Regiões da Finance Cloud
Region | Region ID | OSS Region ID | Internal endpoint for access over VPCs | VIP range |
China East 1 Finance | cn-hangzhou-finance | oss-cn-hzjbp |
|
|
China East 2 Finance | cn-shanghai-finance-1 | oss-cn-shanghai-finance-1 | oss-cn-shanghai-finance-1-internal.aliyuncs.com |
|
China North 2 Finance (Preview) | cn-beijing-finance-1 | oss-cn-beijing-finance-1 | oss-cn-beijing-finance-1-internal.aliyuncs.com | 100.112.52.0/24 |
China South 1 Finance | cn-shenzhen-finance-1 | oss-cn-shenzhen-finance-1 | oss-cn-shenzhen-finance-1-internal.aliyuncs.com | 100.112.15.0/24 |
China East 1 Finance Public | cn-hangzhou-finance | oss-cn-hzfinance | oss-cn-hzfinance-internal.aliyuncs.com |
|
China East 2 Finance Public | cn-shanghai-finance-1 | oss-cn-shanghai-finance-1-pub | oss-cn-shanghai-finance-1-pub-internal.aliyuncs.com |
|
China South 1 Finance Public | cn-shenzhen-finance-1 | oss-cn-szfinance | oss-cn-szfinance-internal.aliyuncs.com |
|
China North 2 Finance Public | cn-beijing-finance-1 | oss-cn-beijing-finance-1-pub | oss-cn-beijing-finance-1-pub-internal.aliyuncs.com | 100.112.52.0/24 |
Mapeamentos de domínio interno e CIDR de rota do Application Monitoring
Region | Region ID | Link & metadata intranet segments | Metric intranet segments | Continuous profiling intranet segments | Dynamic configuration intranet segments |
China (Hangzhou) | cn-hangzhou | 100.103.107.0/24 | 100.100.0.0/16 100.103.0.0/16 |
|
|
China (Shanghai) | cn-shanghai | 100.103.103.0/24 |
|
| |
China (Qingdao) | cn-qingdao | 100.100.0.0/24 |
|
| |
China (Beijing) | cn-beijing | 100.103.102.0/24 |
|
| |
China (Zhangjiakou) | cn-zhangjiakou | 100.100.1.0/24 |
|
| |
China (Hohhot) | cn-huhehaote | 100.100.0.0/24 |
| Not supported | |
China (Ulanqab) | cn-wulanchabu | 100.100.0.0/24 |
|
| |
China (Shenzhen) | cn-shenzhen | 100.103.103.0/24 |
| Not supported | |
China (Heyuan) | cn-heyuan | 100.100.0.0/24 |
| Not supported | |
China (Guangzhou) | cn-guangzhou | 100.100.0.0/24 |
| Not supported | |
China (Chengdu) | cn-chengdu | 100.100.0.0/24 |
| Not supported | |
China (Hong Kong) | cn-hongkong | 100.103.102.0/24 |
|
| |
US (Silicon Valley) | us-west-1 | 100.103.83.0/24 | 100.115.107.0/24 |
| |
US (Virginia) | us-east-1 | 100.103.83.0/24 |
|
| |
Japan (Tokyo) | ap-northeast-1 | 100.100.0.0/24 |
|
| |
Singapore | ap-southeast-1 | 100.103.104.0/24 |
|
| |
Malaysia (Kuala Lumpur) | ap-southeast-3 | 100.100.0.0/24 |
| Not supported | |
Indonesia (Jakarta) | ap-southeast-5 | 100.100.0.0/24 | 100.114.98.0/24 | Not supported | |
Germany (Frankfurt) | eu-central-1 | 100.100.0.0/24 | 100.115.154.0/24 |
| |
UK (London) | eu-west-1 | 100.100.0.0/24 | 100.114.114.128/25 | Not supported | |
China East 1 Finance | cn-hangzhou-finance-1 | 100.103.27.0/24 |
|
| |
China East 2 Finance | cn-shanghai-finance-1 | 100.100.0.0/24 |
|
| |
China South 1 Finance | cn-shenzhen-finance-1 | 100.103.83.0/24 | 100.112.15.0/24 |
|
Elasticidade de nuvem (ECI)
Implante o componente ack-virtual-node no cluster registrado para agendar pods de aplicação no Elastic Container Instance (ECI). Para isso, execute as etapas a seguir:
Instale o componente ack-virtual-node. Para mais informações, consulte Agendar pods no ECI usando nós virtuais.
Configure rotas do seu data center para os endpoints internos dos produtos de nuvem usados pelo componente ack-virtual-node. Esse componente requer acesso apenas ao ECI. Para mais informações sobre endpoints do ECI, consulte Endpoints.
Obtenha os blocos CIDR correspondentes aos endpoints. Para mais informações, consulte Usar o comando dig para obter o bloco CIDR interno de um produto de nuvem.
Rede
Geralmente, um cluster Kubernetes em um data center já possui um plugin de rede instalado. Se você usar pools de nós do ECS no seu cluster registrado e quiser utilizar o plugin de rede Terway de alto desempenho nos nós da nuvem, execute as etapas a seguir:
Instale o componente de rede Terway. Para mais informações, consulte Implantar e configurar o plugin de rede Terway.
-
Configure rotas do seu data center para os endpoints internos dos produtos de nuvem usados pelo plugin de rede Terway. Esse plugin requer acesso ao Elastic Compute Service (ECS) e à Virtual Private Cloud (VPC).
Para mais informações sobre endpoints do ECS, consulte Endpoints do ECS.
Para mais informações sobre endpoints da VPC, consulte Endpoints da VPC.
Obtenha os blocos CIDR correspondentes aos endpoints. Para mais informações, consulte Usar o comando dig para obter o bloco CIDR interno de um produto de nuvem.
Monitoramento Prometheus
Implante o componente ack-virtual-node no cluster registrado para monitorar o cluster Kubernetes no seu data center usando o Managed Service for Prometheus. Para isso, execute as etapas a seguir:
Instale o componente arms-prometheus. Para mais informações, consulte Conectar o Monitoramento Prometheus a um cluster registrado.
Configure rotas do seu data center para os endpoints internos dos produtos de nuvem usados pelo componente arms-prometheus. Esse componente requer acesso ao Managed Service for Prometheus.
Usar o comando dig para obter o bloco CIDR interno de um produto de nuvem
Se o produto de nuvem que você usa não estiver listado acima, use o comando dig para obter seu bloco CIDR interno para uma região específica. Por exemplo, se o componente arms-prometheus estiver implantado no cluster Kubernetes no seu data center, execute o seguinte comando para obter o bloco CIDR do endpoint de API interno do ECI na região China (Shanghai).
dig eci-vpc.cn-shanghai.aliyuncs.com
Saída esperada:
; <<>> DiG 9.10.6 <<>> eci-vpc.cn-shanghai.aliyuncs.com
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 11344
;; flags: qr rd ra; QUERY: 1, ANSWER: 4, AUTHORITY: 0, ADDITIONAL: 1
;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4000
;; QUESTION SECTION:
;eci-vpc.cn-shanghai.aliyuncs.com. IN A
;; ANSWER SECTION:
eci-vpc.cn-shanghai.aliyuncs.com. 300 IN CNAME eci-vpc.cn-shanghai.aliyuncs.com.gds.alibabadns.com.
eci-vpc.cn-shanghai.aliyuncs.com.gds.alibabadns.com. 300 IN CNAME popunify-vpc.cn-shanghai.aliyuncs.com.
popunify-vpc.cn-shanghai.aliyuncs.com. 300 IN CNAME popunify-vpc.cn-shanghai.aliyuncs.com.gds.alibabadns.com.
popunify-vpc.cn-shanghai.aliyuncs.com.gds.alibabadns.com. 300 IN A 100.103.22.120
;; Query time: 93 msec
;; SERVER: 30.30.XX.XX#53(30.30.XX.XX)
;; WHEN: Tue Aug 27 13:59:01 CST 2024
;; MSG SIZE rcvd: 193
A saída mostra que o VIP interno do ECI na região China (Shanghai) é 100.103.22.120.