【发布时间】:2018-02-23 21:47:08
【问题描述】:
我正在规划一个 Kubernetes 集群(将在公共云基础架构上创建)。一个重要的问题: 工作节点是否应该暴露在互联网上(有公共 IP)?我想他们不应该,但我想知道最佳做法是什么。 谢谢。
【问题讨论】:
-
您好,出于安全原因,仅允许负载均衡器拥有公共 IP。这些配置为知道专用节点 IP。它将相应地引导流量。
标签: kubernetes
我正在规划一个 Kubernetes 集群(将在公共云基础架构上创建)。一个重要的问题: 工作节点是否应该暴露在互联网上(有公共 IP)?我想他们不应该,但我想知道最佳做法是什么。 谢谢。
【问题讨论】:
标签: kubernetes
从安全角度来看,尽可能多地限制可公开访问的节点的数量总是明智的,并且有多种方法可以实现这一点。
最常见和最简单的方法是,您可以将工作节点置于云提供商的 LB 解决方案之后。 LB 是可公开访问的,但您的节点不会。
如果您不能或不想使用提供商的 LB,您还可以将一些工作节点分配为可公开访问的边缘路由器,它们将运行 ingress pods。然后,入口充当您的私有工作节点的 LB。但是,理想情况下,边缘路由器节点应该只运行入口 pod,以便更好地将主容器基础设施与可公开访问的节点隔离(这可以通过 labels 进行配置)。
【讨论】: