【问题标题】:GKE nodes binding to a gatewayGKE 节点绑定到网关
【发布时间】:2019-12-07 20:49:06
【问题描述】:
我正在尝试将 GKE 管理的节点路由到网关,这样每个节点最终都将拥有相同的 IP。原因是仅允许该静态网关 IP 访问我的客户端防火墙。
我在 Google Kubernetes Engine 上没有找到解决方案,谁能想到用我的 GKE 节点来解决这个问题?
【问题讨论】:
标签:
kubernetes
google-cloud-platform
google-kubernetes-engine
gateway
gke-networking
【解决方案1】:
您可以在 GCP 中使用 Cloud NAT 来允许通过单个外部 IP 地址进行 GKE 出站连接,因此您可以在防火墙设备中将该公共 IP 地址列入白名单。您可以查看下一个link,了解如何在 GKE 中配置 Cloud NAT
【讨论】:
-
为了使用 kubectl 命令,您需要访问 GKE 主端点,如果主端点是 private endpoint,则只能从与 GKE 集群相同的 VPC 和区域访问.
-
这意味着只有来自 Google 的资源才能访问它,作为一种解决方法,您可以使用 bastion VM 实例从本地访问它。您可以从本地访问堡垒 VM,然后从该 VM 运行 kubectl 命令。
-
但是,如果您的 GKE 主端点是公共的,则必须安装 kubectl 并且您可以使用 authentication for kubectl 访问 kubectl 命令