【发布时间】:2017-12-15 18:37:23
【问题描述】:
我在 GCP 中运行 Kubernetes,并且我在不同的项目中拥有 GKE 集群和容器注册表。我将 GKE 服务帐户添加到我的 GCR 项目中,一切正常。
现在,我想在计算级别限制来自我的 GKE 项目的任何传出流量。我添加了一条出口防火墙规则,以丢弃任何流出我的 VPC 网络的流量。因此,GKE 无法再从注册表中提取图像。我添加了另一个防火墙规则以允许 GKE 服务帐户的出口流量,但为了让它工作,我必须添加“0.0.0.0/0 所有端口”作为目标过滤器。有一个更好的方法吗? GCR 是否有 IP 地址范围/端口?
谢谢!
【问题讨论】:
标签: google-compute-engine google-container-registry google-kubernetes-engine