私有AKS集群中Service CIDR是否会被0.0.0.0/0 UDR路由至虚拟设备?
AKS Service CIDR 路由规则疑问解答
你的假设是正确的,Service CIDR不会被0.0.0.0/0的UDR规则路由到集群外部的虚拟设备(防火墙),具体原因如下:
Azure CNI模式下,AKS会自动在集群子网的路由表中添加一条优先级更高的专属路由规则,目标地址就是你配置的Service CIDR(172.18.0.0/15),下一跳设为
Virtual Network(即集群内部虚拟网络路由)。由于路由表中更具体的前缀规则优先级高于默认的0.0.0.0/0规则,所以集群内部访问Service CIDR的流量会优先匹配这条专属路由,直接在集群内部完成转发,不会走向防火墙。只有那些既不在VNet地址空间、也不在Service CIDR/节点子网范围内的外部流量,才会触发0.0.0.0/0规则,被路由到防火墙处理。
内容的提问来源于stack exchange,提问作者Mark
相关产品推荐
相关产品推荐

