You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GKE跨GCP项目通过私有IP访问Cloud SQL实例连接超时问题咨询

跨项目GKE通过私有IP访问Cloud SQL超时解决方案

根因说明:Cloud SQL私有IP部署在Google托管的服务网络VPC中,该VPC仅与Cloud SQL所属项目(Project-B)的VPC建立名为servicenetworking-googleapis.com的对等连接。Project-A与Project-B的普通VPC peering默认不会自动传递服务网络的路由条目,因此Project-A侧的流量无法寻址到Project-B下Cloud SQL对应的服务网段,导致连接超时,和你预判的问题方向一致。

前置检查

  • 记录Project-B中Cloud SQL所属的服务网段:进入Project-B的VPC网络→对等连接页面,找到servicenetworking-googleapis.com对等项,查看其导入的路由网段,记为[Cloud SQL服务网段]
  • 确认Project-A与Project-B的VPC peering配置已开启双向的自定义路由导入导出权限:两侧对等连接配置都需要勾选「导入对等网络的自定义路由」、「导出本网络的自定义路由」

可行解决方案

方案1:手动配置静态路由(适合快速验证、服务网段固定的场景)

在Project-A的VPC路由表中添加如下静态路由规则:

  • 目标网段:填写前序记录的[Cloud SQL服务网段]
  • 下一跳类型:VPC对等连接
  • 下一跳实例:选择Project-A和Project-B之间的VPC peering连接
  • 生效范围:根据需求选择覆盖GKE集群所在子网或者全VPC
    配置完成后可在Project-A的GKE集群中启动测试Pod,ping Cloud SQL私有IP验证连通性,连通后再验证Cloud SQL proxy的连接状态。

方案2:自动同步路由(适合长期使用、服务网段可能变更的场景)

  1. 进入Project-B的VPC对等连接页面,找到servicenetworking-googleapis.com的对等项,开启导出自定义路由配置,将服务网络的网段路由导出到Project-B的VPC路由表
  2. 确认Project-A与Project-B的VPC peering双向已开启自定义路由导入导出,此时Project-B从服务网络导入的Cloud SQL网段路由会自动同步到Project-A的VPC路由表,无需手动维护静态路由

额外配置校验项

  • 检查Project-B的VPC防火墙规则,放行Project-A的GKE Pod网段、节点网段对Cloud SQL服务端口(MySQL 3306、PostgreSQL 5432、SQL Server 1433)的入方向访问
  • 确认Cloud SQL proxy启动时添加了--private_ip参数,强制走私有IP连接,避免自动 fallback 到公网,启动命令示例:
./cloud_sql_proxy -instances=project-b:us-central1:sql-instance-01=tcp:5432 --private_ip
  • 若使用Workload Identity部署Cloud SQL proxy,确认代理对应的K8s服务账号已被授予Project-B中Cloud SQL实例的roles/cloudsql.client权限

内容的提问来源于stack exchange,提问作者sc-leeds

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.03 08:24:02