You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCP:跨不可对等网络的GKE集群与Cloud SQL实例连接咨询

跨网络连接GKE(网络A)与Cloud SQL(网络B)的可行方案

由于无法建立VPC对等连接,可采用以下几种方案实现安全连接:

方案1:公网IP + 授权访问(快速实现)

  • 给Cloud SQL实例启用公网IP,在Cloud SQL的授权网络配置中,添加GKE集群节点的公网IP段,或GKE集群使用的Cloud NAT公网IP。
  • GKE中的API服务通过Cloud SQL公网IP连接,务必开启SSL加密连接,避免数据明文传输。

方案2:Cloud SQL Auth Proxy(推荐,安全且易维护)

  • 在GKE集群中部署Cloud SQL Auth Proxy,可作为Sidecar容器与API容器同Pod部署,或部署为DaemonSet覆盖所有节点。
  • 通过GKE Workload Identity(推荐)或服务账号密钥文件,为Proxy授予访问Cloud SQL实例的权限。
  • API容器直接访问本地Proxy的端口(如127.0.0.1:5432对应PostgreSQL),Proxy会建立加密隧道连接到Cloud SQL,无需处理网络路由配置。

方案3:Private Service Connect(私有连接,无需VPC对等)

  • 在网络B中为Cloud SQL实例创建Private Service Connect端点服务。
  • 在网络A中创建Private Service Connect连接,指向网络B的端点服务,分配网络A内的私有IP。
  • GKE中的API服务通过该私有IP访问Cloud SQL,全程为私有网络传输,安全性高,且无需全量VPC对等配置。

方案4:Cloud VPN/Interconnect(适合大规模流量场景)

  • 若业务流量大且对延迟敏感,可部署Cloud VPN或Cloud Interconnect建立两个网络的加密专线连接。这种方式配置复杂度和成本较高,适合长期稳定的大规模跨网络访问需求。

内容的提问来源于stack exchange,提问作者Max

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.09 11:25:17