GCP Serverless VPC Connector与Cloud Functions连通失败求助
按优先级检查以下几个容易遗漏的配置点:
Serverless VPC Connector的IP段冲突
确认Connector创建时指定的IP段(通常是/28或/29)没有和GCP VPC的10.0.0.0/24、本地网络的10.106.0.0/20重叠。一旦重叠,流量路由会直接失效。同时检查Connector状态是否为READY,异常状态的Connector无法转发流量。本地侧的反向访问规则
VM能访问是因为它用的是10.0.0.0/24的IP,但Cloud Functions通过VPC Connector发起的流量用的是Connector自身的IP段,不是VM的网段。你需要在本地防火墙、VPN网关里添加允许该Connector IP段访问10.106.0.2:3000的规则,同时确保本地路由有返回该Connector IP段的路径。Cloud Functions出口路由的精准配置
如果你选了「仅私有范围」,要确认10.106.0.0/20在GCP的私有IP范围列表里(默认是,但如果自定义过私有范围需要核对);如果选了「所有流量」,检查Connector的路由是否正确覆盖了10.106.0.0/20,没有被其他优先级更高的路由规则抢占。GCP防火墙的出站规则
不要只配置针对VM的防火墙规则,要单独添加允许Connector IP段出站到10.106.0.0/20(TCP 3000端口)的规则,目标要指定Connector的标签或者直接写Connector的IP段。连通性测试结果对比分析
对比VM和Cloud Functions的连通性测试:- 如果Cloud Functions的测试在VPN隧道环节失败,检查隧道的路由传播是否包含
10.106.0.0/20,且Connector是否继承了这条路由; - 如果在本地网络环节失败,直接排查本地侧的防火墙和路由。
- 如果Cloud Functions的测试在VPN隧道环节失败,检查隧道的路由传播是否包含
内容的提问来源于stack exchange,提问作者Oleg

