GCP:跨不可对等网络的GKE集群与Cloud SQL实例连接咨询
跨网络连接GKE(网络A)与Cloud SQL(网络B)的可行方案
由于无法建立VPC对等连接,可采用以下几种方案实现安全连接:
方案1:公网IP + 授权访问(快速实现)
- 给Cloud SQL实例启用公网IP,在Cloud SQL的授权网络配置中,添加GKE集群节点的公网IP段,或GKE集群使用的Cloud NAT公网IP。
- GKE中的API服务通过Cloud SQL公网IP连接,务必开启SSL加密连接,避免数据明文传输。
方案2:Cloud SQL Auth Proxy(推荐,安全且易维护)
- 在GKE集群中部署Cloud SQL Auth Proxy,可作为Sidecar容器与API容器同Pod部署,或部署为DaemonSet覆盖所有节点。
- 通过GKE Workload Identity(推荐)或服务账号密钥文件,为Proxy授予访问Cloud SQL实例的权限。
- API容器直接访问本地Proxy的端口(如
127.0.0.1:5432对应PostgreSQL),Proxy会建立加密隧道连接到Cloud SQL,无需处理网络路由配置。
方案3:Private Service Connect(私有连接,无需VPC对等)
- 在网络B中为Cloud SQL实例创建Private Service Connect端点服务。
- 在网络A中创建Private Service Connect连接,指向网络B的端点服务,分配网络A内的私有IP。
- GKE中的API服务通过该私有IP访问Cloud SQL,全程为私有网络传输,安全性高,且无需全量VPC对等配置。
方案4:Cloud VPN/Interconnect(适合大规模流量场景)
- 若业务流量大且对延迟敏感,可部署Cloud VPN或Cloud Interconnect建立两个网络的加密专线连接。这种方式配置复杂度和成本较高,适合长期稳定的大规模跨网络访问需求。
内容的提问来源于stack exchange,提问作者Max
相关产品推荐
相关产品推荐

