为何GKE私有集群授权网络添加堡垒机内网IP无法访问控制平面
GKE私有集群公网IP加授权网络能通、同VPC内网IP加了不通的原因
- 你填的这个「控制平面已授权网络」配置项,只对访问控制平面公网端点的流量做源IP白名单校验,和VPC内部走私网访问控制平面的流量管控是两套完全独立的逻辑,不会直接对私网流量做IP匹配。
- 同VPC里的堡垒机VM访问集群控制平面时,如果VM所在子网没开私网Google访问(PGA)、集群也没开启「仅允许私网访问控制平面」,VM的访问流量会顺着默认互联网路由走到控制平面的公网端点,出VPC的时候会自动做源NAT,把VM的内网源IP替换成VM绑定的外部公网IP。这种情况下你把内网IP加到授权网络里,匹配到的实际流量源IP已经是NAT后的公网IP,自然连不通;把对应公网IP加进去刚好匹配白名单规则,就能正常访问。
- 要是你想走VPC内网访问控制平面,根本不需要在这个授权网络字段填内网IP:私网访问的权限是靠「控制平面私网端点访问范围」配置管控的,默认只放通集群所在VPC、同区域对等连接的网段,开了私网全局访问之后才支持跨区域VPC、专线/VPN连接的本地网段访问,这套规则和公网授权的白名单互不影响。

内容的提问来源于stack exchange,提问作者saurabh umathe
相关产品推荐
相关产品推荐

