Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wybierz konfigurację sieciową podów na podstawie tego, czy pody wymagają bezpośredniego dostępu po adresie IP z podłączonych sieci, oraz wymagań dotyczących skali adresacji IP.
Czy potrzebujesz bezpośredniego dostępu do IP podu?
Sieć zasobników steruje sposobem uzyskiwania adresów IP przez zasobniki i definiuje sposób komunikowania się ze sobą zasobników, węzłów klastra i miejsc docelowych poza klastrem. Kubernetes realizuje komunikację sieciową zasobników za pośrednictwem wtyczki Container Network Interface (CNI), która zarządza adresami IP zasobników i łącznością sieciową.
Podczas konfigurowania sieci podów należy zaplanować zarządzanie adresami IP (IPAM) oraz routing i transport (płaszczyzna danych).
Jeśli obciążenia robocze wymagają, aby zasobniki były dostępne pod prywatnym adresem IP z sieci połączonych z siecią wirtualną klastra Azure Kubernetes Service (AKS), użyj modelu Flat Networking. W przeciwnym razie użyj Azure CNI Overlay.
Opcje zarządzania adresami IP (IPAM)
Podczas konfigurowania usługi IPAM można wybrać model sieci nakładkowej za pomocą Azure CNI Overlay i model sieci płaskiej z podsiecią podów Azure CNI lub podsiecią węzłów Azure CNI:
W poniższej tabeli porównano opcje IPAM dostępne dla sieci podów w AKS wraz z ich kluczowymi funkcjami i limitami skali.
| Opcje usługi IPAM | Diagram składników sieciowych | Funkcje i funkcjonalność |
|---|---|---|
| Model sieci nakładki (z nakładką Azure CNI) |
|
• Adresy IP zasobników pochodzą z zakresu nakładki, który nie jest częścią przestrzeni sieci wirtualnej. • Wysoce skalowalna sieć z maksymalnie 5000 węzłami i 200 000 zasobników na klaster. Limity węzłów, limity podów na węzeł oraz łączne limity podów są niezależne. • Przestrzeń adresowa nakładki zasobnika może być ponownie wykorzystywana w niezależnych klastrach. Trasa CIDR zasobnika nie może pokrywać się z bezpośrednio połączonymi sieciami, w tym równorzędnymi sieciami wirtualnymi, sieciami połączonymi za pośrednictwem usługi ExpressRoute lub sieci VPN oraz innymi trasami, które uwidaczniają prywatną przestrzeń adresową. • Obsługa dwóch stosów (IPv4/IPv6). • Pody nie mogą być dostępne bezpośrednio z zewnątrz klastra. |
| Model sieci płaskiej (z podsiecią zasobnika usługi Azure CNI lub podsiecią węzła) |
|
• Adresy IP węzłów i podów pochodzą z przestrzeni sieci wirtualnej. • Do podów można uzyskać dostęp z połączonych sieci za pomocą ich prywatnych adresów IP. Azure CNI Pod Subnet zachowuje źródłowy adres IP poda w połączonych sieciach wirtualnych, natomiast miejsca docelowe poza siecią wirtualną klastra widzą źródłowy adres IP węzła w przypadku Azure CNI Node Subnet. • Opcje podsieci usługi Azure CNI obejmują dynamiczną alokację adresów IP w celu zwiększenia wydajności lub alokacji bloków statycznych na potrzeby skalowania. |
Zagadnienia dotyczące opcji modelu sieci płaskiej
Podczas podejmowania decyzji o wyborze pomiędzy podsiecią zasobnika usługi Azure CNI z dynamiczną alokacją adresów IP, podsiecią zasobnika usługi Azure CNI z alokacją statycznego bloku i podsiecią węzła usługi Azure CNI, należy wziąć pod uwagę:
| Opcja Modelu sieci płaskiej | Rozważania |
|---|---|
| Podsieć usługi Azure CNI z dynamiczną alokacją adresów IP | • Wymaga oddzielnych podsieci dla węzłów i zasobników, których rozmiar można określać i które można skalować niezależnie. • Przydziela węzłom adresy IP podów z podsieci podów w partiach po 16. • Obowiązują skonfigurowane limity prywatnych adresów IP w sieci VNet. |
| Podsieć Azure CNI z alokacją statycznych bloków | • Wymaga starannego planowania, ponieważ należy przydzielić określony zakres adresów IP dla zasobników i upewnić się, że nie nakłada się na inne podsieci. • Może uzyskać do 1 000 000 adresów IP. • Adresy IP mogą nie być używane efektywnie, co może prowadzić do marnotrawstwa. |
| Podsieć węzła usługi Azure CNI | • Opcja starszego typu, która może korzystać z sieci wirtualnej zarządzanej przez AKS lub z sieci wirtualnej i podsieci zarządzanych przez klienta. • Węzły i pody współdzielą podsieć węzłów, dlatego należy z wyprzedzeniem zaplanować odpowiednią pojemność z myślą o węzłach, podach, skalowaniu i aktualizacjach. • Z zastrzeżeniem limitów prywatnych adresów IP skonfigurowanych dla sieci VNet. |
Opcje routingu i transportu (płaszczyzny danych)
Podczas konfigurowania płaszczyzny danych możesz wybrać spośród Azure CNI obsługiwane przez Cilium, płaszczyzny danych Azure opartej na iptables i BYO CNI:
Poniższa tabela porównuje opcje płaszczyzny danych dostępne dla sieci podów w usłudze AKS oraz ich najważniejsze możliwości.
| Opcje płaszczyzny danych | Funkcje i funkcjonalność |
|---|---|
| Usługa Azure CNI obsługiwana przez cilium | • Zwiększona skala i wydajność pul węzłów systemu Linux. Nie są obsługiwane grupy węzłów Windows. • Wbudowane egzekwowanie zasad sieciowych Cilium. • Filtrowanie FQDN wymaga usługi Advanced Container Networking Services oraz Kubernetes w wersji 1.29 lub nowszej. |
| Azure iptables | • Użyj Calico do wymuszania zasad sieciowych Windows. obsługa programu Azure Network Policy Manager (NPM) kończy się 30 września 2026 r. dla systemów Windows i 30 września 2028 r. dla systemu Linux. Nowe subskrypcje nie mogą już włączać Azure NPM. • W przypadku klastrów z systemem Linux należy użyć Azure CNI obsługiwanej przez cilium zamiast Azure NPM. • Obsługuje usługę Kubernetes NetworkPolicy. |
| BYO CNI | • Nie zainstalowano żadnej zarządzanej wtyczki CNI — możesz użyć dowolnej opcji obsługującej usługę AKS. • Firma Microsoft nie obsługuje żadnych problemów związanych z CNI. |
Zalecenia dotyczące sieci podów w usłudze AKS
Naszym ogólnym zaleceniem jest użycie nakładki CNI platformy Azure. Jeśli potrzebujesz bezpośredniego dostępu do adresu IP poda z sieci połączonych i masz wymagania dotyczące efektywności lub skali, rozważ użycie Azure CNI Pod Subnet z dynamiczną alokacją adresów IP lub Azure CNI Pod Subnet ze statyczną alokacją bloków. Azure CNI Node Subnet to starsze rozwiązanie; zasadniczo należy go używać tylko wtedy, gdy potrzebujesz sieci wirtualnej (VNet) zarządzanej przez AKS dla klastra.