You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCP容器级防火墙配置:GKE动态Jenkins Slave访问Nexus的源IP范围

解决GKE Jenkins Slave容器访问Nexus的防火墙配置问题

嘿,这个问题我之前帮人处理过,核心是要找准GKE容器(Pod)实际使用的源IP范围——不是节点的内部IP,也不是集群端点,而是集群的Pod CIDR范围,这才是你的Jenkins slave容器真正的IP来源。

下面是具体的解决步骤:

1. 获取你的GKE集群的Pod CIDR

首先得确认你的集群分配的Pod IP段,用gcloud命令就能查到:

gcloud container clusters describe YOUR_CLUSTER_NAME --zone YOUR_CLUSTER_ZONE | grep -i podcidr

执行后会得到类似10.12.0.0/14这样的CIDR范围,这就是所有Jenkins slave容器的IP所在的段。

2. 创建正确的防火墙规则

接下来创建防火墙规则,允许这个Pod CIDR的流量访问Nexus的8080端口:

  • 源IP范围:填你刚拿到的Pod CIDR(比如10.12.0.0/14)
  • 目标:推荐用标签来指定Nexus实例(给Nexus所在的VM实例打个标签,比如app=nexus),这样规则只会作用在Nexus实例上,更安全;如果不想用标签,也可以直接填Nexus实例的内部IP,或者它所在的子网CIDR
  • 端口和协议:允许TCP的8080端口

用gcloud命令创建的话,示例如下:

gcloud compute firewall-rules create allow-jenkins-slave-to-nexus \
  --direction=INGRESS \
  --priority=1000 \
  --network=YOUR_VPC_NAME \
  --action=ALLOW \
  --rules=tcp:8080 \
  --source-ranges=YOUR_POD_CIDR \
  --target-tags=app=nexus

为什么之前的配置没效果?

  • 用节点内部IP:Jenkins slave容器的IP是属于Pod CIDR的,不是节点的IP,所以节点IP范围的源规则不会匹配容器的流量
  • 用集群端点:集群端点是GKE控制平面的IP,和容器的业务流量完全无关,自然不会生效

额外提示

如果你的GKE集群是VPC-native模式(现在默认都是),Pod会直接使用VPC内的IP,不需要SNAT到节点IP,所以直接用Pod CIDR是最准确的。如果是旧的路由模式,容器出口流量会SNAT到节点IP,那你也可以用节点的CIDR范围,但Pod CIDR的方式更通用,也更符合未来的集群架构。

内容的提问来源于stack exchange,提问作者Ram

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.21 06:46:23