Dostosowywanie wychodzącego ruchu klastra za pomocą typów ruchu zewnętrznego w usłudze Azure Kubernetes Service (AKS)

Ważne

Począwszy od March 31, 2026 Azure Kubernetes Service (AKS) nie obsługuje już domyślnego dostępu wychodzącego dla maszyn wirtualnych. Nowe klastry usługi AKS korzystające z opcji sieci wirtualnej zarządzanej przez usługę AKS będą domyślnie umieszczać podsieci klastra w podsieciach prywatnych (defaultOutboundAccess = false). To ustawienie nie ma wpływu na ruch klastra zarządzanego przez usługę AKS, który używa jawnie skonfigurowanych ścieżek wychodzących. Może to mieć wpływ na nieobsługiwane scenariusze, takie jak wdrażanie innych zasobów w tej samej podsieci. Ta zmiana nie ma wpływu na klastry korzystające z sieci wirtualnych BYO . W obsługiwanych konfiguracjach nie jest wymagana żadna akcja. Aby uzyskać więcej informacji na temat tego wycofania, zobacz ogłoszenie o wycofaniu usługi Azure Updates. Aby być na bieżąco z ogłoszeniami i aktualizacjami, obserwuj notatki dotyczące wydań AKS.

Domyślnie usługa AKS używa usługa Load Balancer w warstwie Standardowa dla ruchu wychodzącego. Tę konfigurację można dostosować w scenariuszach, które uniemożliwiają publiczne adresy IP lub wymagają dodatkowych przeskoków ruchu wychodzącego.

W tym artykule opisano typy połączeń wychodzących dostępne dla klastrów usługi AKS.

Uwaga

Teraz można zaktualizować outboundType po utworzeniu klastra.

Ważne

W klastrach innych niżprivate usługa AKS kieruje i przetwarza ruch serwera interfejsu API za pośrednictwem typu wychodzącego klastra. Aby zapobiec przetwarzaniu ruchu serwera interfejsu API przez usługę AKS jako ruch publiczny, należy użyć klastra prywatnego lub integracji z siecią wirtualną serwera API Server.

Ograniczenia

  • Ustawienie outboundType wymaga klastrów AKS z wartością vm-set-typeVirtualMachineScaleSets oraz load-balancer-skuStandard.

Typy ruchu wychodzącego w usłudze AKS

Klaster usługi AKS można skonfigurować przy użyciu następujących typów ruchu wychodzącego: moduł równoważenia obciążenia, brama translatora adresów sieciowych, trasy zdefiniowane przez użytkownika, nonelub block. Typ ruchu wychodzącego wpływa tylko na ruch wychodzący klastra. Aby uzyskać więcej informacji, zobacz pojęcia dotyczące sieci ruchu przychodzącego.

Typ ruchu wychodzącego: Load Balancer

Moduł równoważenia obciążenia jest używany do ruchu wychodzącego za pośrednictwem publicznego adresu IP przypisanego przez usługę AKS. Typ ruchu wychodzącego loadBalancer obsługuje usługi Kubernetes typu loadBalancer, które wymagają ruchu wychodzącego z modułu równoważenia obciążenia utworzonego przez dostawcę zasobów AKS.

Jeśli loadBalancer jest ustawiony, usługa AKS automatycznie ukończy następującą konfigurację:

  • Publiczny adres IP jest tworzony dla ruchu wychodzącego z klastra.
  • Publiczny adres IP jest przypisywany do zasobu modułu równoważenia obciążenia.
  • Pule backendowe dla równoważnika obciążenia są konfigurowane dla węzłów agenta w klastrze.

Diagram przedstawiający ruch przychodzący i wychodzący usługi AKS za pośrednictwem modułu równoważenia obciążenia i publicznego adresu IP ruchu wychodzącego.

Aby uzyskać więcej informacji, zobacz używanie standardowego mechanizmu równoważenia obciążenia w ramach usługi AKS.

Typ ruchu wychodzącego: brama NAT

Po wybraniu managedNATGatewayV2 opcji (wersja zapoznawcza) managedNATGatewaylub userAssignedNATGateway w outboundTypeprzypadku usługi AKS Azure NAT Gateway dla ruchu wychodzącego klastra.

  • Wybierz managedNATGatewayV2 lub managedNATGateway dla sieci wirtualnych zarządzanych przez usługę AKS. Usługa AKS aprowizuje i dołącza bramę translatora adresów sieciowych w warstwie Standardowa 2 dla managedNATGatewayV2 bramy translatora adresów sieciowych w warstwie Standardowa dla usługi managedNATGateway. Zalecana jest brama translatora adresów sieciowych w warstwie StandardowaV2, ponieważ jest domyślnie strefowo nadmiarowa i oferuje większą przepustowość i przepływność. Aby uzyskać więcej informacji, zobacz Brama translatora adresów sieciowych w warstwie StandardowaV2.
  • Wybierz userAssignedNATGateway pozycję bring-your-own virtual networks(Przynieś własne sieci wirtualne). Przed utworzeniem klastra utwórz bramę translatora adresów sieciowych. Obsługiwane są jednostki SKU bramy translatora adresów sieciowych w warstwie Standardowa i StandardowaV2.

Ważne

Typ ruchu wychodzącego managedNATGatewayV2 jest obecnie w wersji zapoznawczej. Aby użyć managedNATGatewayV2programu , zainstaluj najnowszą Azure CLI i aks-preview wersję rozszerzenia lub nowszą20.0.0b1, a następnie zarejestruj flagę ManagedNATGatewayV2Preview funkcji. Aby uzyskać instrukcje dotyczące konfiguracji, zobacz używanie bramy translatora adresów sieciowych z usługą AKS. Zapoznaj się z Dodatkowymi Warunkami Użytkowania dla wersji zapoznawczych Microsoft Azure, aby zapoznać się z postanowieniami prawnymi dotyczącymi funkcji Azure, które są w wersji beta, zapoznawczej lub w inny sposób jeszcze nie wydane do ogólnej dostępności.

Aby uzyskać więcej informacji, zobacz używanie bramy NAT z AKS.

Typ ruchu wychodzącego: trasy zdefiniowane przez użytkownika.

Uwaga

Typ userDefinedRouting ruchu wychodzącego jest zaawansowanym scenariuszem sieciowym i wymaga odpowiedniej konfiguracji sieci.

W przypadku ustawienia userDefinedRoutingusługa AKS nie konfiguruje automatycznie ścieżek ruchu wychodzącego. Należy skonfigurować ścieżkę ruchu wychodzącego.

Klaster usługi AKS należy wdrożyć w istniejącej sieci wirtualnej przy użyciu skonfigurowanej podsieci. Ponieważ nie używasz architektury usługa Load Balancer w warstwie Standardowa, musisz ustanowić jawny ruch wychodzący. Skonfiguruj tabelę tras z trasą 0.0.0.0/0 wskazującą bramę lub wirtualne urządzenie sieciowe i skojarz tabelę tras z podsiecią klastra.

Aby uzyskać więcej informacji, zobacz konfigurowanie ruchu wychodzącego klastra za pomocą routingu zdefiniowanego przez użytkownika.

Typ ruchu wychodzącego: brak

Ważne

Typ none ruchu wychodzącego jest dostępny tylko w przypadku klastra izolowanego sieci i wymaga starannego planowania, aby upewnić się, że klaster działa zgodnie z oczekiwaniami bez niezamierzonych zależności od usług zewnętrznych. W przypadku w pełni izolowanych klastrów zobacz zagadnienia dotyczące izolowanego klastra.

W przypadku ustawienia noneusługa AKS nie konfiguruje automatycznie ścieżek ruchu wychodzącego. Ta opcja jest podobna do userDefinedRouting tej, ale nie wymaga trasy domyślnej w ramach walidacji.

Typ none ruchu wychodzącego obsługuje zarówno własne sieci wirtualne byO, jak i AKS. W przypadku sieci wirtualnej BYO wdróż klaster w istniejącej sieci wirtualnej ze skonfigurowaną podsiecią. Usługa AKS nie tworzy usługa Load Balancer w warstwie Standardowa ani innej infrastruktury ruchu wychodzącego, dlatego konfiguruje dowolną wymaganą ścieżkę ruchu wychodzącego przez zaporę, serwer proxy, bramę lub inny niestandardowy składnik sieci.

Typ ruchu wychodzącego: blok (wersja podglądowa)

Ważne

block Typ ruchu wychodzącego jest dostępny tylko w przypadku klastra izolowanego sieci w zarządzanej sieci wirtualnej i wymaga starannego planowania, aby upewnić się, że nie istnieją niezamierzone zależności sieciowe. W sieci wirtualnej BYO użyj typu ruchu wychodzącego none i skonfiguruj reguły sieciowej grupy zabezpieczeń w celu blokowania ruchu wychodzącego. W przypadku w pełni izolowanych klastrów zobacz zagadnienia dotyczące izolowanego klastra. Aby użyć blockprogramu , zainstaluj Azure CLI wersję 2.71.0 lub nowszą oraz wersję 9.0.0b2 rozszerzenia Azure CLI lub nowszą aks-preview . Aby uzyskać instrukcje dotyczące konfiguracji, zobacz Tworzenie izolowanego klastra sieciowego.

W przypadku ustawienia blockusługa AKS konfiguruje reguły sieciowe w celu blokowania ruchu wychodzącego z klastra. Ta opcja jest przydatna w przypadku środowisk o wysokim poziomie bezpieczeństwa, w których łączność wychodząca musi być ograniczona.

Podczas korzystania z block:

  • Usługa AKS zapewnia, że żaden ruch z publicznego internetu nie może opuścić klastra poprzez reguły grup zabezpieczeń sieci (NSG). Nie ma to wpływu na ruch w sieci wirtualnej.
  • Należy jawnie zezwolić na każdy wymagany ruch wychodzący poprzez dodatkowe konfiguracje sieci.

Opcja block zapewnia izolację sieci, ale wymaga starannego planowania, aby uniknąć zakłócania obciążeń lub zależności.

Aktualizowanie outboundType po utworzeniu klastra

Zmiana typu ruchu wychodzącego po utworzeniu klastra powoduje wdrażanie lub usuwanie zasobów zgodnie z wymaganiami, aby wprowadzić klaster w nową konfigurację ruchu wychodzącego.

W poniższych tabelach przedstawiono obsługiwane ścieżki migracji między typami ruchu wychodzącego dla zarządzanych i BYO sieci wirtualnych. Każdy wiersz pokazuje, czy typ wychodzący można migrować do typów wymienionych u góry. "Obsługiwane" oznacza, że migracja jest możliwa, natomiast "Nieobsługiwane" lub "N/A" oznacza, że nie jest.

Ostrzeżenie

Migrowanie typu ruchu wychodzącego do managedNATGatewayV2, userAssignedNATGatewaylub userDefinedRouting zmienia wychodzące publiczne adresy IP klastra. Jeśli włączono autoryzowane zakresy adresów IP, dodaj nowy zakres adresów IP dla ruchu wychodzącego do autoryzowanych zakresów.

Ostrzeżenie

Zmiana typu ruchu wychodzącego zakłóca łączność sieciową, zmienia adres IP ruchu wychodzącego klastra i powoduje przestój dla istniejących połączeń. Zaktualizuj wszystkie reguły zapory, które ograniczają ruch klastra do korzystania z nowego adresu IP ruchu wychodzącego.

Obsługiwane ścieżki migracji dla zarządzanej sieci wirtualnej

W poniższej tabeli wymieniono obsługiwane ścieżki migracji typu wychodzącego dla klastrów usługi AKS korzystających z sieci wirtualnych zarządzanych przez usługę AKS.

Od|Do loadBalancer managedNATGatewayV2 managedNATGateway none block
loadBalancer Nie dotyczy Obsługiwane Obsługiwane Obsługiwane Obsługiwane
managedNATGatewayV2 Nieobsługiwany Nie dotyczy Nieobsługiwany Nieobsługiwany Nieobsługiwany
managedNATGateway Nieobsługiwany Obsługiwane Nie dotyczy Obsługiwane Obsługiwane
none Obsługiwane Obsługiwane Obsługiwane Nie dotyczy Obsługiwane
block Obsługiwane Obsługiwane Obsługiwane Obsługiwane Nie dotyczy

Obsługiwane ścieżki migracji dla sieci wirtualnej BYO

W poniższej tabeli wymieniono obsługiwane ścieżki migracji typu wychodzącego dla klastrów usługi AKS korzystających z sieci wirtualnych BYO.

Od|Do loadBalancer userAssignedNATGateway userDefinedRouting none block
loadBalancer Nie dotyczy Obsługiwane Obsługiwane Obsługiwane Nieobsługiwany
userAssignedNATGateway Obsługiwane Nie dotyczy Obsługiwane Obsługiwane Nieobsługiwany
userDefinedRouting Obsługiwane Obsługiwane Nie dotyczy Obsługiwane Nieobsługiwany
none Obsługiwane Obsługiwane Obsługiwane Nie dotyczy Nieobsługiwany

Aktualizowanie typu wychodzącego klastra przy użyciu Azure CLI

Uwaga

Aby przeprowadzić migrację stabilnych typów wychodzących, należy użyć Azure CLI 2.56 wersji lub nowszej. Typy ruchu wychodzącego w wersji zapoznawczej mają dodatkowe wymagania dotyczące Azure CLI lub rozszerzenia zanotowane w swoich sekcjach. Użyj az upgrade, aby zaktualizować do najnowszej wersji Azure CLI.

Zaktualizuj konfigurację swojego klastra przy użyciu polecenia az aks update.

Aktualizowanie klastra z loadBalancer do managedNATGatewayV2

Następujące polecenie aktualizuje klaster do używania zarządzanej bramy translatora adresów sieciowych w warstwie StandardowaV2 i przypisuje określoną liczbę zarządzanych wychodzących adresów IPv6.

az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type managedNATGatewayV2 --nat-gateway-managed-outbound-ipv6-count <number of managed outbound ipv6>

Ważne

Typ ruchu wychodzącego managedNATGatewayV2 jest obecnie w wersji zapoznawczej. Przed uruchomieniem polecenia aktualizacji zainstaluj najnowszą Azure CLI i aks-preview wersję 20.0.0b1 rozszerzenia lub nowszą, a następnie zarejestruj flagę ManagedNATGatewayV2Preview funkcji. Aby uzyskać instrukcje dotyczące konfiguracji, zobacz używanie bramy translatora adresów sieciowych z usługą AKS. Zapoznaj się z Dodatkowymi Warunkami Użytkowania dla wersji zapoznawczych Microsoft Azure, aby zapoznać się z postanowieniami prawnymi dotyczącymi funkcji Azure, które są w wersji beta, zapoznawczej lub w inny sposób jeszcze nie wydane do ogólnej dostępności. Aby uzyskać więcej informacji, zobacz używanie bramy NAT z AKS.

Aktualizowanie klastra z managedNATGateway do loadBalancer

Następujące polecenie aktualizuje klaster, aby używał modułu równoważenia obciążenia dla ruchu wychodzącego. Wybierz jedną opcję wychodzącego adresu IP: --load-balancer-managed-outbound-ip-count w przypadku publicznych adresów IP zarządzanych przez usługę AKS, --load-balancer-outbound-ips istniejących identyfikatorów zasobów publicznego adresu IP lub --load-balancer-outbound-ip-prefixes istniejących identyfikatorów zasobów prefiksu publicznego adresu IP.

az aks update --resource-group <resourceGroup> --name <clusterName> \
--outbound-type loadBalancer \
< --load-balancer-managed-outbound-ip-count <number of managed outbound ip> | --load-balancer-outbound-ips <outbound ip ids> | --load-balancer-outbound-ip-prefixes <outbound ip prefix ids> >

Ostrzeżenie

Nie używaj ponownie adresu IP, który jest już używany w poprzednich konfiguracjach ruchu wychodzącego.

Aktualizowanie klastra z managedNATGateway do userDefinedRouting

Przed uruchomieniem polecenia aktualizacji dodaj 0.0.0.0/0 trasę do tabeli tras skojarzonej z podsiecią klastra i ustaw następny przeskok do bramy lub wirtualnego urządzenia sieciowego. Aby uzyskać pełne kroki konfiguracji, zobacz Dostosowywanie ruchu wychodzącego klastra przy użyciu tabeli routingu zdefiniowanej przez użytkownika w Azure Kubernetes Service (AKS).

az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userDefinedRouting

Aktualizowanie klastra z loadBalancer do userAssignedNATGateway w scenariuszu sieci wirtualnej BYO

Przed uruchomieniem polecenia aktualizacji skojarz istniejącą bramę translatora adresów sieciowych z podsiecią klastra. Aby uzyskać pełne kroki konfiguracji, zobacz Tworzenie zarządzanej lub przypisanej przez użytkownika bramy translatora adresów sieciowych.

az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userAssignedNATGateway