You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

跨项目通过VPC Peering连接私有GKE集群遇超时问题求助

跨VPC Peering连接私有GKE集群的问题排查与可行性确认

可行性确认

跨项目通过VPC Peering连接私有GKE集群是完全可行的,这是Google Cloud官方支持的架构,广泛应用于中心辐射式网络部署场景(如你提到的项目A作为中心网络、项目B承载边缘工作负载的模式)。

可能遗漏的配置步骤

结合你已完成的双向VPC Peering、全端口防火墙开放、控制平面授权网络配置,以下是最可能导致连接超时的遗漏项:

1. 私有DNS区域的跨VPC授权

私有GKE集群的内部API端点使用私有域名(格式类似 <集群标识>.private.<区域>.gke.googleapis.com),该域名的解析依赖项目B内的Cloud DNS私有区域。默认情况下,私有DNS区域仅对所属VPC可见,项目A的VM无法解析该域名,直接导致连接超时。
解决方法:

  • 登录项目B的Cloud DNS控制台,找到对应GKE集群的私有DNS区域(名称通常为 gke-<集群ID>-internal)
  • 编辑该区域的授权网络,添加项目A的VPC网络,允许其查询该DNS区域
  • 验证:在项目A的VM上执行 nslookup <GKE内部端点域名>,确认能解析到正确的控制平面IP

2. GKE集群的VPC Peering访问开关

创建私有GKE集群时,存在一个关键配置项:允许从VPC对等网络访问控制平面。若未启用该选项,即使已配置控制平面授权网络,来自对等VPC(项目A)的流量也会被控制平面拒绝。
解决方法:

  • 登录项目B的GKE控制台,进入目标集群的集群详情-安全标签页
  • 确认允许VPC对等网络访问控制平面选项已开启(若未开启,需更新集群配置)

3. 路由表验证

虽然VM间连通正常,但需确认项目A的VPC路由表中,存在指向GKE控制平面IP段的路由,且该路由的下一跳为VPC Peering连接。
验证方法:

  • 在项目A的VPC控制台查看路由表,筛选目标为GKE控制平面IP段的路由,确认其下一跳为对应的VPC Peering连接

内容的提问来源于stack exchange,提问作者Devsss

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.22 09:10:06