You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCE Ingress配置IP白名单后访问限制未生效如何排查解决?

GCE Ingress白名单限制不生效排查与解决指南

核心错误原因排查

  • 注解不兼容问题:你当前使用的ingress.kubernetes.io/whitelist-source-range是Nginx Ingress的专属注解,不适用于GCE原生Ingress,这是90%以上此类问题的根因。
  • 配置格式错误:白名单IP必须带掩码,单IP需要补充/32后缀,多IP用英文逗号分隔,不能有多余空格或换行。
  • Service配置校验:
    1. 确认关联Ingress的Service类型为NodePort或LoadBalancer,GCE Ingress仅支持这两种后端Service
    2. 执行kubectl get svc <你的服务名> -o yaml检查externalTrafficPolicy: Local是否存在缩进、拼写错误
  • GCP侧规则冲突:
    1. 检查GCP控制台自动生成的Ingress对应防火墙规则,是否有更高优先级(优先级数值更小)的0.0.0.0/0放行规则覆盖了白名单规则
    2. 如果站点前部署了CDN、WAF等代理服务,负载均衡拿到的源IP是代理出口IP,白名单会直接放行所有代理转发的请求,真实客户端IP不会被校验
  • 配置未生效:GCE Ingress配置更新后需要3-5分钟同步到GCP负载均衡,刚更新配置立即测试会出现规则未生效的情况

修复步骤

  1. 替换Ingress注解为GCE原生支持的白名单配置:
annotations:
  kubernetes.io/ingress.class: gce
  # 替换为实际IP段,单IP加/32,多IP用英文逗号分隔
  networking.gke.io/load-balancer-allow-ips: "x.x.x.x/32"
  # 如需关闭HTTP访问可添加以下配置
  # kubernetes.io/ingress.allow-http: "false"
  1. 确认Service配置无误后,等待5分钟再从非白名单IP测试访问
  2. 如有部署CDN/WAF,将IP白名单规则迁移到CDN/WAF层配置即可

内容的提问来源于stack exchange,提问作者Nishchal Dinesh

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.27 22:18:02