You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

VPC Peering配置后GKE集群与堡垒主机无法通信求助

排查方向

1. GKE私有集群控制平面访问权限

  • 确认master-authorized-networks配置:私有集群默认仅允许同VPC内资源访问控制平面,需将堡垒机所在VPC的整个子网CIDR(而非单个堡垒机IP)加入集群的授权网络列表,避免堡垒机IP变动导致访问失效。
  • 检查控制平面端点类型:若为完全私有集群(无外部端点),kubectl配置需指向集群私有端点(通常是10.x.x.x段内部IP),而非外部端点,否则ping和443访问必然失败。

2. VPC Peering路由有效性

  • 验证路由表同步状态:查看两个VPC的路由表,确认存在指向对方子网CIDR的路由条目,下一跳为VPC Peering连接。若路由未生成,需检查Peering配置是否勾选了“导出自定义路由”和“导入自定义路由”选项。
  • 排查CIDR冲突:若两个VPC存在重叠的CIDR段,Peering路由会被自动忽略,导致跨VPC流量无法转发。

3. 防火墙规则的实际生效范围

  • 精准匹配目标资源:
    • GKE集群所在VPC的入站规则,目标需指定GKE控制平面标签(kubernetes.io/role/master)或集群子网CIDR,放行来自堡垒机VPC CIDR的TCP 443和ICMP流量;
    • 堡垒机所在VPC的出站规则,目标需包含GKE控制平面CIDR,允许TCP 443和ICMP流量。
  • 检查规则优先级:确认全量放行规则的优先级数值(数字越小优先级越高)低于GKE默认控制平面防火墙规则,避免被默认规则覆盖。

4. 堡垒机网络连通性测试

  • 使用内部IP访问GKE:确保堡垒机通过内部IP访问GKE私有端点,而非外部IP。执行telnet <GKE私有端点IP> 443测试端口连通性,替代ping外部端点的无效操作。
  • 检查堡垒机路由:确认堡垒机的路由表中存在指向GKE集群VPC CIDR的路由,下一跳为VPC Peering连接。

5. GKE子网私有访问配置

  • 确认子网私有Google访问状态:GKE所在子网需启用私有Google访问,确保集群控制平面能被跨VPC的堡垒机访问,同时VPC Peering配置需允许访问对方的私有服务资源。

内容的提问来源于stack exchange,提问作者terraform-ftw

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.05 08:04:57