Os pods em um cluster ACS podem alcançar recursos em Virtual Private Clouds (VPCs) — incluindo instâncias ECS, instâncias ApsaraDB RDS, buckets OSS e instâncias SLB — além da Internet. A conectividade de saída depende de dois lados: o pod (source) e o destino. Configure ambos os lados para permitir que um pod acesse uma rede externa.
Configure o source (lado do pod)
Quando um pod envia tráfego para um endereço externo, a solicitação passa pelo resolvedor DNS do cluster, está sujeita a quaisquer políticas de rede no namespace do pod e é verificada em relação aos grupos de segurança associados ao pod e ao cluster. Verifique esses três pontos antes de investigar o destino.
Resolução de DNS
Os pods utilizam o resolvedor de Domain Name System (DNS) integrado do cluster para traduzir um hostname de destino em um endereço IP. Se a resolução de DNS falhar, solucione o erro de resolução de DNS.
Política de rede
Verifique se há uma política de rede aplicada ao namespace onde o pod executa e se essa política bloqueia o tráfego de saída para o endereço IP de destino. Caso exista uma política de bloqueio, modifique-a para permitir o tráfego necessário. Para mais informações, consulte Use network policies in ACS clusters.
Grupos de segurança
Verifique os grupos de segurança associados tanto ao cluster quanto ao pod. Para que o tráfego de saída tenha sucesso, as regras do grupo de segurança devem atender às duas condições a seguir:
Uma regra de saída permite que o pod alcance o endereço IP e a porta de destino.
Nenhuma regra de saída nega explicitamente o acesso ao endereço IP e à porta de destino.
Configure o destino
A configuração necessária no destino varia dependendo do recurso que o pod tenta alcançar.
Acesso à Internet
Dois métodos estão disponíveis para acesso de pods à Internet.
|
Método |
Quando usar |
Endereço IP público |
Referência |
|
Use um gateway NAT da Internet |
Múltiplos pods |
O Elastic IP Address (EIP) associado ao gateway NAT da Internet |
|
|
Associe um EIP ao pod |
Um único pod |
O EIP associado ao pod |
Acesso a recursos de nuvem na mesma VPC
Recursos de destino, como instâncias ECS, instâncias ApsaraDB RDS e buckets OSS, podem ter regras de controle de acesso — grupos de segurança, Access Control Lists (ACLs) de rede ou listas de permissões — que bloqueiam o tráfego proveniente dos endereços IP dos pods. Se um pod não conseguir alcançar um recurso na VPC do cluster, verifique a configuração de controle de acesso no recurso de destino e adicione uma regra para permitir o tráfego de entrada do endereço IP do pod.
Acesso a um Service LoadBalancer
O tráfego originado dentro de um cluster não consegue alcançar os próprios Services LoadBalancer do cluster, independentemente de o Service usar um endereço público ou privado. Para resolver isso, modifique a política de tráfego externo do Service alvo. Para mais informações, consulte What can I do if the cluster cannot access the IP address of the SLB instance exposed by the LoadBalancer Service.