AKS Hybrid- und Edge-Netzwerkanforderungen

Gilt für: AKS auf Azure Local

In diesem Artikel werden wichtige Netzwerkkonzepte für Ihre VMs und Anwendungen in AKS Hybrid und Edge vorgestellt. In diesem Artikel werden auch die erforderlichen Netzwerkvoraussetzungen für die Erstellung von Kubernetes-Clustern beschrieben. Es wird empfohlen, mit einem Netzwerkadministrator zusammenzuarbeiten, um die netzwerkparameter bereitzustellen und einzurichten, die zum Bereitstellen von AKS Hybrid und Edge erforderlich sind.

In diesem konzeptionellen Artikel werden die folgenden Schlüsselkomponenten vorgestellt. Diese Komponenten benötigen eine statische IP-Adresse, damit der AKS-Cluster und die Anwendungen erfolgreich erstellt und ausgeführt werden können:

  • Logisches Netzwerk für AKS-VMs und Steuerungsebenen-IP
  • Lastenausgleich für containerisierte Anwendungen

Logische Netzwerke für AKS-VMs und Steuerungsebenen-IP

Kubernetes-Knoten werden als spezielle virtuelle Computer in AKS Hybrid und Edge bereitgestellt. Diese virtuellen Computer werden IP-Adressen zugewiesen, um die Kommunikation zwischen Kubernetes-Knoten zu ermöglichen. AKS verwendet Azure Local logische Netzwerke, um IP-Adressen und Netzwerke für die zugrunde liegenden VMs der Kubernetes-Cluster bereitzustellen. Weitere Informationen zu logischen Netzwerken finden Sie unter Logische Netzwerke für Azure Local. Sie müssen eine IP-Adresse pro AKS-Cluster-Knoten-VM in Ihrer lokalen Azure-Umgebung reservieren.

Hinweis

Statische IP ist der einzige unterstützte Modus zum Zuweisen einer IP-Adresse zu AKS-VMs. Der Grund dafür ist, dass Kubernetes verlangt, dass die einem Kubernetes-Knoten zugewiesene IP-Adresse während des gesamten Lebenszyklus des Kubernetes-Clusters konstant bleibt. Softwaredefinierte virtuelle Netzwerke und SDN-bezogene Features werden derzeit auf AKS unter Azure Local nicht unterstützt.

Die folgenden Parameter sind erforderlich, um einen logischen Netzwerk für den AKS-Clustererstellungsvorgang zu verwenden:

Parameter für logische Az CLI-Netzwerke BESCHREIBUNG Erforderlicher Parameter für AKS-Cluster
--address-prefixes AddressPrefix für das Netzwerk. Derzeit wird nur ein Adresspräfix unterstützt. Verwendung: --address-prefixes "10.220.32.16/24". Unterstützt
--dns-servers Leerzeichentrennte Liste der DNS-Server-IP-Adressen. Verwendung: --dns-servers 10.220.32.16 10.220.32.17. Unterstützt
--gateway Gateway. Die Gateway-IP-Adresse muss sich innerhalb des Adresspräfixes befinden. Verwendung: --gateway 10.220.32.16. Unterstützt
--ip-allocation-method Die IP-Adresszuweisungsmethode. Unterstützte Werte sind "Statisch". Verwendung: --ip-allocation-method "Static". Unterstützt
--vm-switch-name Der Name des VM-Switches. Verwendung: --vm-switch-name "vm-switch-01". Unterstützt
--ip-pool-start Wenn Sie MetalLB oder einen anderen Drittanbieter-Lastenausgleich im L2/ARP-Modus verwenden, wird dringend empfohlen, IP-Pools zum Trennen der AKS-IP-Anforderungen von Lastenausgleichs-IPs zu verwenden. Diese Empfehlung soll dazu beitragen, IP-Adresskonflikte zu vermeiden, die zu unbeabsichtigten und schwer zu diagnostizierenden Fehlern führen können. Dieser Wert ist die Start-IP-Adresse Ihres IP-Pools. Die Adresse muss im Bereich des Adresspräfixes liegen. Verwendung: --ip-pool-start "10.220.32.18". Optional, aber sehr empfehlenswert.
--ip-pool-end Wenn Sie MetalLB oder einen anderen Drittanbieter-Lastenausgleich im L2/ARP-Modus verwenden, wird dringend empfohlen, IP-Pools zum Trennen der AKS-IP-Anforderungen von Lastenausgleichs-IPs zu verwenden. Diese Empfehlung soll dazu beitragen, IP-Adresskonflikte zu vermeiden, die zu unbeabsichtigten und schwer zu diagnostizierenden Fehlern führen können. Dieser Wert ist die End-IP-Adresse Ihres IP-Pools. Die Adresse muss im Bereich des Adresspräfixes liegen. Verwendung: --ip-pool-end "10.220.32.38". Optional, aber sehr empfehlenswert.

Ip-Adresse der Steuerebene

Kubernetes verwendet eine Steuerungsebene, um sicherzustellen, dass jede Komponente im Kubernetes-Cluster im gewünschten Zustand bleibt. Die Steuerungsebene verwaltet und pflegt auch die Worker Nodes, auf denen die containerisierten Anwendungen laufen. AKS Hybrid and Edge stellt den KubeVIP-Lastenausgleich bereit, um sicherzustellen, dass die IP-Adresse des API-Servers der Kubernetes-Steuerungsebene immer verfügbar ist. Diese KubeVIP-Instanz benötigt eine einzige unveränderliche „Steuerungs-IP-Adresse“, um ordnungsgemäß zu funktionieren. AKS wählt automatisch eine Steuerebenen-IP für Sie aus dem logischen Netzwerk aus, das während des Kubernetes-Clustererstellungsvorgangs übergeben wird.

Sie haben auch die Möglichkeit, eine IP für die Kontrollebene zu übergeben. In solchen Fällen muss die IP der Steuerungsebene innerhalb des Reservierungsumfangs des Adresspräfixes des logischen Netzwerks liegen. Sie müssen sicherstellen, dass sich die IP-Adresse der Steuerungsebene nicht mit anderen Adressen überschneidet, einschließlich logischer Netzwerke von Arc VM, IP-Adressen des Infrastrukturnetzwerks, Lastenausgleichsmodulen usw. Überschneidungen von IP-Adressen können zu unerwarteten Fehlern sowohl für den AKS-Cluster als auch für alle anderen Orte führen, an denen die IP-Adresse verwendet wird. Sie müssen eine IP-Adresse pro Kubernetes-Cluster in Ihrer Umgebung reservieren.

Load Balancer-IPs für containerisierte Anwendungen

Der Hauptzweck eines Load Balancers besteht darin, den Datenverkehr über mehrere Knoten in einem Kubernetes-Cluster zu verteilen. Diese Lastverteilung kann Ausfallzeiten verhindern und die Gesamtleistung von Anwendungen verbessern. AKS unterstützt die folgenden Optionen zum Bereitstellen eines Load Balancers für Ihren Kubernetes-Cluster:

Unabhängig davon, ob Sie die Arc-Erweiterung für MetalLB wählen oder Ihren eigenen Load Balancer verwenden, müssen Sie dem Load Balancer-Dienst einen Satz IP-Adressen zur Verfügung stellen. Sie haben die folgenden Optionen:

  • Stellen Sie IP-Adressen für Ihre Dienste aus demselben Subnetz wie die AKS-VMs bereit.
  • Verwenden Sie ein anderes Netzwerk und eine andere Liste von IP-Adressen, wenn Ihre Anwendung eine externe Lastverteilung benötigt.

Regardless of the option you choose, you must ensure that the IP addresses allocated to the load balancer don't conflict durch den Wert IP addresses in the logical network. Konfliktbehaftete IP-Adressen können zu unvorhergesehenen Ausfällen Ihrer AKS-Bereitstellung und Anwendungen führen.

Proxyeinstellungen

Die Proxy-Einstellungen in AKS werden vom zugrunde liegenden Infrastruktursystem übernommen. Die Funktion zum Aktivieren individueller Proxy-Einstellungen für Kubernetes-Cluster und zum Ändern von Proxy-Einstellungen wird noch nicht unterstützt. Weitere Informationen zum ordnungsgemäßen Festlegen des Proxys finden Sie unter Proxyanforderungen für Azure Local.

Warnung

Sie können nach der Bereitstellung von Azure Local keine falschen Proxyeinstellungen aktualisieren. Wenn der Proxy falsch konfiguriert ist, müssen Sie Azure Local erneut bereitstellen.

Firewall-URL-Ausnahmen

Die Firewall-Anforderungen für AKS wurden mit den Anforderungen für die lokale Azure-Firewall konsolidiert. Siehe Azure Local Firewall-Anforderungen für eine Liste von URLs, die zugelassen werden müssen, um AKS erfolgreich bereitzustellen.

DNS-Servereinstellungen

Sie müssen sicherstellen, dass der DNS-Server des logischen Netzwerks den FQDN des lokalen Azure-Clusters auflösen kann. DNS name resolution is required for all Azure Local nodes to be able to communicate durch den Wert AKS VM nodes.

Netzwerkanschluss und Anforderungen für VLAN-übergreifende Verbindungen

Wenn Sie Azure Local bereitstellen, weisen Sie einen zusammenhängenden Block von mindestens sechs statischen IP-Adressen im Subnetz Ihres Verwaltungsnetzwerks zu, wobei Adressen weggelassen werden, die bereits von den physischen Computern verwendet werden. Diese IPs werden von Azure Local und interner Infrastruktur (Arc Resource Bridge) für die Arc-VM-Verwaltung und AKS verwendet. Wenn Ihr Verwaltungsnetzwerk, das IP-Adressen für Arc Resource Bridge bereitstellt, Azure Local sich auf ein anderes VLAN als das logische Netzwerk befindet, das Sie zum Erstellen von AKS-Clustern verwendet haben, müssen Sie sicherstellen, dass die folgenden Ports zum erfolgreichen Erstellen und Betreiben eines AKS-Clusters geöffnet werden.

Zielport Bestimmungsort Quelle BESCHREIBUNG Bidirektionale VLAN-Verlinkung zwischen Notizen
22 Logisches Netzwerk, das für AKS-VMs verwendet wird IP-Adressen im Verwaltungsnetzwerk Erforderlich zum Sammeln von Protokollen zum Behandeln von Problemen. Wenn Sie separate VLANs verwenden, müssen IP-Adressen im Verwaltungsnetzwerk, die für Azure Local und Arc Resource Bridge verwendet werden, auf die AKS-Cluster-VMs auf diesem Port zugreifen und umgekehrt.
6443 Logisches Netzwerk, das für AKS-VMs verwendet wird IP-Adressen im Verwaltungsnetzwerk Erforderlich für die Kommunikation mit Kubernetes-APIs. Wenn Sie separate VLANs verwenden, müssen IP-Adressen im Verwaltungsnetzwerk, die für Azure Local und Arc Resource Bridge verwendet werden, auf die AKS-Cluster-VMs auf diesem Port zugreifen und umgekehrt.
55000 Cluster-IP-Adresse Logisches Netzwerk, das für AKS-VMs verwendet wird Cloud Agent gRPC-Server Wenn Sie separate VLANs verwenden, müssen die AKS-VMs auf die IP-Adressen im Verwaltungsnetzwerk zugreifen, die für Cloud-Agent-IP und Cluster-IP auf diesem Port verwendet werden, und umgekehrt.
65000 Cluster-IP-Adresse Logisches Netzwerk, das für AKS-VMs verwendet wird Cloud Agent gRPC-Authentifizierung Wenn Sie separate VLANs verwenden, müssen die AKS-VMs auf die IP-Adressen im Verwaltungsnetzwerk zugreifen, die für Cloud-Agent-IP und Cluster-IP auf diesem Port verwendet werden, und umgekehrt.

Azure Arc-Gateway (Vorschau) mit Azure Local verwenden

Wenn Sie Das Arc-Gateway verwenden, um Ihre lokale Azure-Clusterinfrastruktur bereitzustellen, stellen Sie sicher, dass die Konnektivität zwischen dem AKS-Subnetz und der Cluster-IP am Port 40343 wie folgt zulässig ist:

Zielport Bestimmungsort Quelle BESCHREIBUNG Bidirektionale VLAN-Netzwerknotizen
40343 Cluster-IP-Adresse Logisches Netzwerk, das für AKS-VMs verwendet wird Nur erforderlich, wenn der lokale Azure-Cluster mit Arc Gateway für ausgehende Konnektivität konfiguriert ist. Wenn Sie separate VLANs oder Subnetze verwenden, stellen Sie sicher, dass die AKS-VMs die Azure Local Cluster-IP-Adresse am Port 40343 erreichen können und umgekehrt.

Abrufen der IP-Adresse des lokalen Azure-Clusters

Sie können die folgenden PowerShell-Befehle auf dem Cluster ausführen, um die IP-Adresse des lokalen Azure-Clusters abzurufen:

Get-ClusterResource -Name "Cluster IP Address" | Get-ClusterParameter -Name Address | Select-Object -Property Value

Nächste Schritte

IP-Adressplanung und Überlegungen für Kubernetes-Cluster und -Anwendungen