View a markdown version of this page

Aktifkan akses internet keluar untuk Pod - Amazon EKS

Bantu meningkatkan halaman ini

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Untuk berkontribusi pada panduan pengguna ini, pilih GitHub tautan Edit halaman ini di yang terletak di panel kanan setiap halaman.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Aktifkan akses internet keluar untuk Pod

Berlaku untuk: Node IPv4 Linux Fargate, node Linux dengan instans Amazon EC2

Jika Anda menerapkan cluster menggunakan IPv6 keluarga, maka informasi dalam topik ini tidak berlaku untuk cluster Anda, karena IPv6 alamat tidak diterjemahkan jaringan. Untuk informasi selengkapnya tentang penggunaan IPv6 dengan cluster Anda, lihatPelajari tentang alamat IPv6 ke klaster, Pod, dan layanan.

Secara default, setiap Pod di cluster Anda diberi IPv4 alamat pribadi dari blok perutean antar-domain tanpa kelas (CIDR) yang terkait dengan VPC tempat Pod digunakan. Pod dalam VPC yang sama berkomunikasi satu sama lain menggunakan alamat IP pribadi ini sebagai titik akhir. Ketika Pod berkomunikasi ke IPv4 alamat apa pun yang tidak berada dalam blok CIDR yang terkait dengan VPC Anda, plugin Amazon VPC CNI (untuk Linux atau Windows) menerjemahkan alamat Pod ke IPv4 IPv4 alamat pribadi utama antarmuka jaringan elastis utama dari node tempat Pod berjalan, secara default*. Jaringan host

catatan

Untuk node Windows, ada detail tambahan yang perlu dipertimbangkan. Secara default, plugin VPC CNI untuk Windows didefinisikan dengan konfigurasi jaringan di mana lalu lintas ke tujuan dalam VPC yang sama dikecualikan untuk SNAT. Ini berarti bahwa komunikasi VPC internal telah menonaktifkan SNAT dan alamat IP yang dialokasikan ke Pod dapat dirutekan di dalam VPC. Tetapi lalu lintas ke tujuan di luar VPC memiliki IP Pod sumber yang diambil ke alamat IP utama ENI instans. Konfigurasi default untuk Windows ini memastikan bahwa pod dapat mengakses jaringan di luar VPC Anda dengan cara yang sama seperti instance host.

Karena perilaku ini:

  • Pod Anda dapat berkomunikasi dengan sumber daya internet jika node yang dijalankan memiliki alamat IP publik atau elastis dan berada di subnet publik yang tabel rutenya memiliki rute ke gateway internet, atau berada di subnet pribadi yang tabel rutenya memiliki rute ke gateway NAT. Sebaiknya gunakan node ke subnet pribadi, bila memungkinkan.

  • Untuk versi plugin yang lebih awal dari1.8.0, sumber daya yang ada di jaringan atau VPC yang terhubung ke VPC cluster Anda menggunakan peering VPC, VPC transit , atau AWS Direct Connect tidak dapat memulai komunikasi ke Pod Anda di belakang antarmuka jaringan elastis sekunder. Pod Anda dapat memulai komunikasi ke sumber daya tersebut dan menerima tanggapan darinya.

Jika salah satu pernyataan berikut benar di lingkungan Anda, maka ubah konfigurasi default dengan perintah berikut.

  • Anda memiliki sumber daya di jaringan atau VPC yang terhubung ke VPC cluster Anda menggunakan peering VPC, VPC transit, atau AWS Direct Connect yang perlu memulai komunikasi dengan Pod Anda menggunakan IPv4 alamat dan versi plugin Anda lebih awal dari. 1.8.0

  • Anda ingin alamat IP sumber Pod dipertahankan ketika lalu lintas meninggalkan node, dengan SNAT dilakukan oleh gateway NAT alih- alih node — misalnya, sehingga peralatan jaringan atau log mengamati alamat IP Pod. Node Anda harus berada di subnet pribadi dengan rute ke gateway NAT, karena Pod-sourced lalu lintas tidak dapat merutekan melalui gateway internet.

kubectl set env daemonset -n kube-system aws-node AWS_VPC_K8S_CNI_EXTERNALSNAT=true
catatan

Variabel konfigurasi AWS_VPC_K8S_CNI_EXTERNALSNAT dan AWS_VPC_K8S_CNI_EXCLUDE_SNAT_CIDRS CNI tidak berlaku untuk node Windows. Menonaktifkan SNAT tidak didukung untuk Windows. Adapun mengecualikan daftar IPv4 CIDR dari SNAT, Anda dapat menentukan ini dengan menentukan ExcludedSnatCIDRs parameter dalam skrip bootstrap Windows. Untuk informasi lebih lanjut tentang menggunakan parameter ini, lihatParameter konfigurasi skrip bootstrap.

Jaringan host

* Jika spesifikasi Pod berisi hostNetwork=true (defaultnya adalahfalse), maka alamat IP-nya tidak diterjemahkan ke alamat yang berbeda. Ini adalah kasus untuk plugin Amazon VPC CNI untuk Kubernetes Pod yang berjalan di cluster Anda, secara default. kube-proxy Untuk Pod ini, alamat IP sama dengan alamat IP utama node, sehingga alamat IP Pod tidak diterjemahkan. Untuk informasi selengkapnya tentang hostNetwork pengaturan Pod, lihat inti PodSpec v1 di referensi API Kubernetes.