玩转kubernetes中Pod挂载公网IP

本文涉及的产品
容器镜像服务 ACR,镜像仓库100个 不限时长
简介: 本文主要描述如何给kubernetes中的Pod挂载公网IP

起因

在很多业务场景里,是需要kubernetes里的Pod去调用某些公网上服务的(无论这些公网服务是自建的还是其它服务提供商的)。但是通常Pod都是通过主机上SNAT的方式做出口,这样容易被误认为是某种信息抓取程序或者是类似DDoS攻击,从而容易被封闭对应的主机IP。

另外有些服务只是对某种服务提供接入,需要设置白名单,但是kuberentes集群里又跑了多种服务,这些服务都是通过主机的SNAT出去,从而比较难限定对应的服务的白名单。如果将对应的服务固定在某几个worker节点上虽然也是一个办法,但是其灵活度以及容器弹性将收到一定的限制。

是否可以提供一个方式,让对应的服务的Pod根据需要来挂载自己独立的公网IP,从而避免上述问题呢?答案是可以的,这个就是我们kubernetes容器服务中特有的网络插件Terway的一个很好的特性。

提前条件

  • 通过阿里云kubernetes容器服务来构建集群,并且在高级选项中选择对应的网络插件为Terway
    image

  • 构建集群时,worker的规格选择非共享型的ECS(这里需要注意的是,不同规格的ECS能支持的弹性网卡的个数是有限,具体限制可以咨询阿里云服务)

设置主机弹性网卡

创建弹性网卡

要使用Terway的方式,必须先给对应的ECS挂载对应的弹性网卡。可以在ECS->网络与安全->弹性网卡的页面中创建新的弹性网卡
image

这里必须选择和kubernetes集群相同的vpc, vswtich, 安全组。
这里其实还可以达到一个目的,就是给这个弹性网卡固定一个内网IP。

绑定弹性网卡ENI

创建成功后,可以在界面上绑定该网卡到对应的kuberentes的worker节点上。现在给ECS绑定弹性网卡已经可以动态加载了,无需重启机器。

重复上述两个步骤来给对应的worker节点挂载多个弹性网卡

给弹性网卡挂载公网IP

ECS->>网络与安全->弹性公网IP,创建EIP,然后挂载到对应的弹性网卡上。注意这里必须选择“普通模式”

Snip20180917_402

创建Pod并使用对应的弹性网卡

如何判定这个Pod是通过弹性网卡还是通过主机的SNAT出去的呢?我们可以进入容器去访问外网,看看对应的IP是谁的IP就知道了。

#curl ifconfig.me
AI 代码解读

通过访问这个url,得到的返回信息就是出口的IP地址。从中可以知道我们是通过弹性网卡的EIP出去的

Pod是否可以直接对外提供服务呢?

Pod已经具备了公网IP,那么其是否可以直接提供对外服务呢?答案也是可以的。方法也很简单,具体如下。不过从安全以及维护性的考虑不建议这样做。以下只是一种验证网络互通性:

方案非常简单:给弹性网卡对应的安全组开放对应的端口,例如开放8000端口

image

然后我们进入容器,以python最简单的方式起个http服务来验证

python -m SimpleHTTPServer 8000
AI 代码解读

然后直接通过这个Pod挂载的弹性网卡的EIP来访问它就可

小结

从上述配置过程,可以提供了kubernetes集群的Pod挂载公网IP的可行的方式,从而拓展了kubernetes的应用场景。

后续我们将继续增强对于弹性网卡的控制,例如可以在Pod指定使用那块弹性网卡等,如果您对于这个还有任何需求以及好的建议,可以通过工单的形式反馈给我们容器团队

相关实践学习
通过Ingress进行灰度发布
本场景您将运行一个简单的应用,部署一个新的应用用于新的发布,并通过Ingress能力实现灰度发布。
容器应用与集群管理
欢迎来到《容器应用与集群管理》课程,本课程是“云原生容器Clouder认证“系列中的第二阶段。课程将向您介绍与容器集群相关的概念和技术,这些概念和技术可以帮助您了解阿里云容器服务ACK/ACK Serverless的使用。同时,本课程也会向您介绍可以采取的工具、方法和可操作步骤,以帮助您了解如何基于容器服务ACK Serverless构建和管理企业级应用。 学习完本课程后,您将能够: 掌握容器集群、容器编排的基本概念 掌握Kubernetes的基础概念及核心思想 掌握阿里云容器服务ACK/ACK Serverless概念及使用方法 基于容器服务ACK Serverless搭建和管理企业级网站应用
目录
打赏
0
0
0
0
78360
分享
相关文章
【赵渝强老师】K8s中Pod探针的TCPSocketAction
在K8s集群中,kubelet通过探针(如livenessProbe、readinessProbe和startupProbe)检查容器健康状态。探针支持HTTPGetAction、ExecAction和TCPSocketAction三种检查方法。本文重点介绍TCPSocketAction,它通过尝试建立TCP连接来检测容器的健康状况。示例中创建了一个Nginx Pod,并配置了两个探针(readinessProbe和livenessProbe),它们每隔5秒检查一次容器的8080端口,首次检查在启动后10秒进行。若连接失败,容器将重启。视频讲解和命令演示进一步详细说明了这一过程。
155 83
【赵渝强老师】Kubernetes中Pod的探针
在K8s集群中,kubelet通过三种探针(存活、就绪、启动)检查Pod容器的健康状态。存活探针确保容器运行,失败则重启;就绪探针确保容器准备好服务,失败则从Service中剔除;启动探针确保应用已启动,失败则重启容器。视频讲解和图片详细介绍了这三种探针及其检查方法(HTTPGet、Exec、TCPSocket)。
【赵渝强老师】Kubernetes中Pod的探针
【赵渝强老师】K8s中Pod探针的ExecAction
在K8s集群中,kubelet通过三种探针(存活、就绪、启动)检查容器健康状态,支持HTTPGet、Exec和TCP检查方式。本文重点介绍ExecAction探针,通过在容器内执行Shell命令返回码判断健康状态,并附带视频讲解和实例演示,展示如何配置和使用ExecAction探针进行健康检查。
59 10
【赵渝强老师】K8s中Pod探针的HTTPGetAction
在K8s集群中,kubelet通过探针(如livenessProbe、readinessProbe和startupProbe)检查容器健康状态。HTTPGetAction通过HTTP请求检查容器健康,返回状态码在200-400区间视为成功。示例中创建了基于Nginx镜像的Pod,并配置存活探针,每5秒检测一次。通过命令操作验证探针功能,展示了Pod的健康检查机制。 视频讲解:[Bilibili](https://www.bilibili.com/video/BV1DTtueTEMM)
48 15
【赵渝强老师】Kubernetes中Pod的基础容器
Pod 是 Kubernetes 中的基本单位,代表集群上运行的一个进程。它由一个或多个容器组成,包括业务容器、基础容器、初始化容器和临时容器。基础容器负责维护 Pod 的网络空间,对用户透明。文中附有图片和视频讲解,详细介绍了 Pod 的组成结构及其在网络配置中的作用。
【赵渝强老师】Kubernetes中Pod的基础容器
深入探索Kubernetes中的Pod自动扩展(Horizontal Pod Autoscaler, HPA)
深入探索Kubernetes中的Pod自动扩展(Horizontal Pod Autoscaler, HPA)
【赵渝强老师】K8s中Pod的临时容器
Pod 是 Kubernetes 中的基本调度单位,由一个或多个容器组成,包括业务容器、基础容器、初始化容器和临时容器。临时容器用于故障排查和性能诊断,不适用于构建应用程序。当 Pod 中的容器异常退出或容器镜像不包含调试工具时,临时容器非常有用。文中通过示例展示了如何使用 `kubectl debug` 命令创建临时容器进行调试。
ACK One多集群网关:实现高效容灾方案
ACK One多集群网关可以帮助您快速构建同城跨AZ多活容灾系统、混合云同城跨AZ多活容灾系统,以及异地容灾系统。
ubuntu使用kubeadm搭建k8s集群
通过以上步骤,您可以在 Ubuntu 系统上使用 kubeadm 成功搭建一个 Kubernetes 集群。本文详细介绍了从环境准备、安装 Kubernetes 组件、初始化集群到管理和使用集群的完整过程,希望对您有所帮助。在实际应用中,您可以根据具体需求调整配置,进一步优化集群性能和安全性。
154 12
OpenAI故障复盘 - 阿里云容器服务与可观测产品如何保障大规模K8s集群稳定性
聚焦近日OpenAI的大规模K8s集群故障,介绍阿里云容器服务与可观测团队在大规模K8s场景下我们的建设与沉淀。以及分享对类似故障问题的应对方案:包括在K8s和Prometheus的高可用架构设计方面、事前事后的稳定性保障体系方面。

热门文章

最新文章

相关产品

  • 容器服务Kubernetes版