GCP容器级防火墙配置:GKE动态Jenkins Slave访问Nexus的源IP范围
解决GKE Jenkins Slave容器访问Nexus的防火墙配置问题
嘿,这个问题我之前帮人处理过,核心是要找准GKE容器(Pod)实际使用的源IP范围——不是节点的内部IP,也不是集群端点,而是集群的Pod CIDR范围,这才是你的Jenkins slave容器真正的IP来源。
下面是具体的解决步骤:
1. 获取你的GKE集群的Pod CIDR
首先得确认你的集群分配的Pod IP段,用gcloud命令就能查到:
gcloud container clusters describe YOUR_CLUSTER_NAME --zone YOUR_CLUSTER_ZONE | grep -i podcidr
执行后会得到类似10.12.0.0/14这样的CIDR范围,这就是所有Jenkins slave容器的IP所在的段。
2. 创建正确的防火墙规则
接下来创建防火墙规则,允许这个Pod CIDR的流量访问Nexus的8080端口:
- 源IP范围:填你刚拿到的Pod CIDR(比如
10.12.0.0/14) - 目标:推荐用标签来指定Nexus实例(给Nexus所在的VM实例打个标签,比如
app=nexus),这样规则只会作用在Nexus实例上,更安全;如果不想用标签,也可以直接填Nexus实例的内部IP,或者它所在的子网CIDR - 端口和协议:允许TCP的8080端口
用gcloud命令创建的话,示例如下:
gcloud compute firewall-rules create allow-jenkins-slave-to-nexus \ --direction=INGRESS \ --priority=1000 \ --network=YOUR_VPC_NAME \ --action=ALLOW \ --rules=tcp:8080 \ --source-ranges=YOUR_POD_CIDR \ --target-tags=app=nexus
为什么之前的配置没效果?
- 用节点内部IP:Jenkins slave容器的IP是属于Pod CIDR的,不是节点的IP,所以节点IP范围的源规则不会匹配容器的流量
- 用集群端点:集群端点是GKE控制平面的IP,和容器的业务流量完全无关,自然不会生效
额外提示
如果你的GKE集群是VPC-native模式(现在默认都是),Pod会直接使用VPC内的IP,不需要SNAT到节点IP,所以直接用Pod CIDR是最准确的。如果是旧的路由模式,容器出口流量会SNAT到节点IP,那你也可以用节点的CIDR范围,但Pod CIDR的方式更通用,也更符合未来的集群架构。
内容的提问来源于stack exchange,提问作者Ram
相关产品推荐
相关产品推荐

