咨询仅允许GKE私有集群辅助IP段通过CloudNAT访问互联网的方案
GKE私有集群仅开放指定Pod辅助IP段使用CloudNAT的可行方案
这个需求是可实现的,你遇到的配置不生效问题是CloudNAT的两个关联配置未对齐导致的,具体操作和说明如下:
- 首先确认你的GKE集群为VPC原生集群,Pod IP直接分配自子网的别名IP(辅助IP)段,这是配置生效的前提。
- 进入CloudNAT配置页面,修改对应NAT网关规则:
- 在「要进行NAT的子网」选项中,选择「自定义子网」,仅勾选Pod IP所属的子网,同时子网范围选择Pod对应的辅助IP段,不要勾选主IP段。
- 在「要进行NAT的内部IP地址类型」选项中,修改默认值为仅别名IP范围,不要保留默认的「主IP范围和别名IP范围」配置。
- 额外注意事项:
- 如果你的GKE节点未分配公网IP,上述配置完成后,节点主IP将无法通过CloudNAT访问公网,会导致节点无法拉取公网镜像、无法访问外部服务。如果需要维持节点正常运行,可额外配置Private Google Access访问GCP内部服务端点,提前将所需的第三方镜像同步到内网Artifact Registry等镜像仓库。
- 配置完成后可进入Pod执行
curl ifconfig.me验证出口IP是否为CloudNAT的公网IP,同时登录节点执行相同命令验证主IP无公网访问能力,符合预期即可。
内容的提问来源于stack exchange,提问作者starshine wang
相关产品推荐
相关产品推荐

