【问题标题】:Uploading file to third party server with IP range filtering from Google Container Engine?使用 Google Container Engine 的 IP 范围过滤将文件上传到第三方服务器?
【发布时间】:2016-04-14 19:43:05
【问题描述】:

我们需要将报告从部署在 Google Container Engine 上的 Kubernetes 上的 pod 上传到受防火墙保护的第三方服务器,该防火墙强制执行 IP 范围过滤。 Google 的 IP 范围是动态的(请参阅 here),所以我不能告诉他们的运营团队简单地开放一个固定的 IP 范围。我们如何解决这个问题?

【问题讨论】:

    标签: google-cloud-platform google-kubernetes-engine


    【解决方案1】:

    由于虚拟机在其生命周期内都有静态 IP,因此您可以在项目中配置一个“堡垒”虚拟机并使用它来隧道上传:

    1. 在第三方服务器中将堡垒机的外部 IP 列入白名单。
    2. 在堡垒机上配置代理,将请求从您的 pod 转发到第三方服务器(忽略不是来自集群地址范围内 IP 地址的请求)。
    3. 将您的报告上传器指向堡垒机的 IP。

    这会使堡垒成为单点故障,因此如果您想要一些冗余,您可以设置其中的一些(在不同的区域)。

    【讨论】:

    • 我认为我们需要像 HaProxy 这样的东西,因为我们需要使用 SFTP 上传我们的报告。您是否知道是否已经存在知道如何将 Kubernetes 集群列入白名单的 HaProxy“实用程序”/插件?
    • 我不知道,但可能有人知道如何按源 IP 将白名单列入白名单(应该足够了)。
    • 嗯,K8S 集群的 IP 地址是动态的(机器可以来来去去),所以我看不出这如何足够?
    • 集群应该有一个固定的范围(GKE 为 /14,10.244.0.0/16 for GCE 除非您更改了默认值),即使每个 pod 的 IP 地址都可以更改。
    • 哦,我不知道这个。谢谢!顺便说一句,你知道这是否记录在某处吗?
    猜你喜欢
    • 2011-04-29
    • 1970-01-01
    • 2015-03-18
    • 1970-01-01
    • 2021-10-14
    • 2020-11-18
    • 2018-03-19
    • 2011-06-19
    • 2020-03-11
    相关资源
    最近更新 更多