VPC Peering配置后GKE集群与堡垒主机无法通信求助
排查方向
1. GKE私有集群控制平面访问权限
- 确认
master-authorized-networks配置:私有集群默认仅允许同VPC内资源访问控制平面,需将堡垒机所在VPC的整个子网CIDR(而非单个堡垒机IP)加入集群的授权网络列表,避免堡垒机IP变动导致访问失效。 - 检查控制平面端点类型:若为完全私有集群(无外部端点),
kubectl配置需指向集群私有端点(通常是10.x.x.x段内部IP),而非外部端点,否则ping和443访问必然失败。
2. VPC Peering路由有效性
- 验证路由表同步状态:查看两个VPC的路由表,确认存在指向对方子网CIDR的路由条目,下一跳为VPC Peering连接。若路由未生成,需检查Peering配置是否勾选了“导出自定义路由”和“导入自定义路由”选项。
- 排查CIDR冲突:若两个VPC存在重叠的CIDR段,Peering路由会被自动忽略,导致跨VPC流量无法转发。
3. 防火墙规则的实际生效范围
- 精准匹配目标资源:
- GKE集群所在VPC的入站规则,目标需指定GKE控制平面标签(
kubernetes.io/role/master)或集群子网CIDR,放行来自堡垒机VPC CIDR的TCP 443和ICMP流量; - 堡垒机所在VPC的出站规则,目标需包含GKE控制平面CIDR,允许TCP 443和ICMP流量。
- GKE集群所在VPC的入站规则,目标需指定GKE控制平面标签(
- 检查规则优先级:确认全量放行规则的优先级数值(数字越小优先级越高)低于GKE默认控制平面防火墙规则,避免被默认规则覆盖。
4. 堡垒机网络连通性测试
- 使用内部IP访问GKE:确保堡垒机通过内部IP访问GKE私有端点,而非外部IP。执行
telnet <GKE私有端点IP> 443测试端口连通性,替代ping外部端点的无效操作。 - 检查堡垒机路由:确认堡垒机的路由表中存在指向GKE集群VPC CIDR的路由,下一跳为VPC Peering连接。
5. GKE子网私有访问配置
- 确认子网私有Google访问状态:GKE所在子网需启用私有Google访问,确保集群控制平面能被跨VPC的堡垒机访问,同时VPC Peering配置需允许访问对方的私有服务资源。
内容的提问来源于stack exchange,提问作者terraform-ftw
相关产品推荐
相关产品推荐

