cce-奇异果体育app竞彩官网下载
概述
在一些场景中,用户需要让cce集群中的节点和pod具备访问公网的能力,如通过yum install等命令访问外部源地址下载安装软件、容器需要访问公网中的某些服务等等。 我们提供了以下两种方案,可以实现集群访问公网,用户可以根据具体需求自行选择。
相关概念
eip:eip是百度智能云提供的弹性公网ip服务,eip可以挂载到cce节点、blb、nat网关等服务,提供可以访问公网的地址。
nat网关:百度智能云 nat 网关支持用户vpc子网中的bcc、dcc等实例连接公网,通过nat网关实现内网ip转换为公网ip地址。
节点子网:用户在创建cce工作节点时,可以选择节点所在的vpc子网。子网类型为通用型子网,通用型子网中的节点可以挂载eip直接访问公网,也可以通过nat网关实现公网访问。
(注:百度云私有网络vpc不再支持创建nat专属型子网,若使用方案二进行访问公网实践,请选择通用型子网作为节点子网。之前创建的nat专属型子网将不受影响,可正常使用。)
方案一:通用型子网 eip
在创建和添加cce节点时,为节点选择通用型的子网:
如果无法确认子网列表中哪些子网是通用型,可以在vpc控制台查看子网的设备类型:
如果vpc中没有合适的通用型子网,也可以创建新的通用型子网,将设备类型选为通用型即可:
如果节点在通用型子网中,那么可以直接为节点绑定eip,可以在创建和添加节点时联动购买eip,也可以在节点加入集群后再进行eip的绑定:
节点在绑定eip之后,即可以直接访问公网。
方案二:nat专属型子网 nat 网关
(注:百度云私有网络vpc不再支持创建nat专属型子网,若使用方案二进行访问公网实践,请选择通用型子网作为节点子网。之前创建的nat专属型子网将不受影响,可正常使用。)
如果不希望节点在访问公网时暴露自己的公网ip,可以通过nat网关为私有网络提供访公网访问服务。
首先在vpc中创建子网时,设备类型选择nat专属型。
进入vpc控制台,选择vpc实例--> nat网关--> 创建nat网关,如下图:
完成nat网关后,在vpc中配置路由表,路由的源网段为节点所在的子网,目标网段为全0,路由类型为nat网关,下一跳实例为创建好的nat网关。如下图:
配置完成后,创建集群时选择该nat专属型子网,创建出的集群节点都可以访问公网。
注意:nat专属型子网内的节点将无法绑定eip,必须创建nat网关并且建立路由表规则后,才能访问公网。
优缺点分析
方案 | 优点 | 缺点 |
---|---|---|
通用型子网 eip | 操作简单 无需为nat网关付费 |
需要暴露节点eip,存在安全风险 |
nat专属子网 nat网关 | 节点完全没有eip,安全性高 |
节点无法绑定eip,无法被公网访问 |