【问题标题】:AKS: IP whitelisting (ingress)AKS:IP 白名单(入口)
【发布时间】:2019-05-17 06:25:51
【问题描述】:

我正在尝试将 AKS 中入口的 IP 列入白名单。我目前正在使用 Helm 未安装的 ingress-nginx

kubernetes 必备资源可以找到here

服务启动为:

spec:
  externalTrafficPolicy: Local

完整的yamlhere

我的入口定义是:

apiVersion: extensions/v1beta1
kind: Ingress
metadata:
  name: example-ingress
  # namespace: ingress-nginx
  annotations:
    ingress.kubernetes.io/rewrite-target: /
    kubernetes.io/ingress.class: nginx
    nginx.ingress.kubernetes.io/force-ssl-redirect: "true"
    nginx.ingress.kubernetes.io/whitelist-source-range: "xxx.xxx.xxx.xxx"
spec:
  rules:
  - http:
      paths:
      - path: /xx-xx
        backend:
          serviceName: xx-xx
          servicePort: 8080
      - path: /xx
        backend:
          serviceName: /xx
          servicePort: 5432

不强制执行 IP 白名单。我是不是做错了什么?

【问题讨论】:

  • 您好,我在您的链接中没有看到 nginx 的 k8s 服务,有部署、角色 clusterroles、configmaps
  • @SureshVishnoi 我的错。已更新。
  • 您能检查您的日志,了解入口控制器看到的源 IP 地址吗?你看过这个讨论吗:github.com/kubernetes/ingress-nginx/issues/2096
  • 或许,您需要提供ranger或cidr格式而不是单个IP​​ "xxx.xxx.xxx.xxx" ?
  • @SureshVishnoi 谢谢。通常对于单个块 (/32s),我们不需要指定 CIDR 范围,但为了确保我还检查了将 /32 添加到我的单一白名单 IP。

标签: kubernetes azure-aks


【解决方案1】:

经过大量挖掘后,我发现问题出在 NATing 中的这个错误,定义为 here 并且有快速介质读取 here

希望这能为未来的读者解决问题或帮助跟踪错误

【讨论】:

    猜你喜欢
    • 2020-03-14
    • 2020-06-23
    • 1970-01-01
    • 2018-12-24
    • 2021-09-13
    • 2021-12-08
    • 2022-11-01
    • 2019-08-13
    • 1970-01-01
    相关资源
    最近更新 更多