Planowanie sieci podów dla usługi Azure Kubernetes Service (AKS)

Wybierz konfigurację sieciową podów na podstawie tego, czy pody wymagają bezpośredniego dostępu po adresie IP z podłączonych sieci, oraz wymagań dotyczących skali adresacji IP.

Czy potrzebujesz bezpośredniego dostępu do IP podu?

Sieć zasobników steruje sposobem uzyskiwania adresów IP przez zasobniki i definiuje sposób komunikowania się ze sobą zasobników, węzłów klastra i miejsc docelowych poza klastrem. Kubernetes realizuje komunikację sieciową zasobników za pośrednictwem wtyczki Container Network Interface (CNI), która zarządza adresami IP zasobników i łącznością sieciową.

Podczas konfigurowania sieci podów należy zaplanować zarządzanie adresami IP (IPAM) oraz routing i transport (płaszczyzna danych).

Jeśli obciążenia robocze wymagają, aby zasobniki były dostępne pod prywatnym adresem IP z sieci połączonych z siecią wirtualną klastra Azure Kubernetes Service (AKS), użyj modelu Flat Networking. W przeciwnym razie użyj Azure CNI Overlay.

Opcje zarządzania adresami IP (IPAM)

Podczas konfigurowania usługi IPAM można wybrać model sieci nakładkowej za pomocą Azure CNI Overlay i model sieci płaskiej z podsiecią podów Azure CNI lub podsiecią węzłów Azure CNI:

W poniższej tabeli porównano opcje IPAM dostępne dla sieci podów w AKS wraz z ich kluczowymi funkcjami i limitami skali.

Opcje usługi IPAM Diagram składników sieciowych Funkcje i funkcjonalność
Model sieci nakładki (z nakładką Azure CNI) Zrzut ekranu przedstawiający diagram składników sieciowych modelu sieci nakładowej. • Adresy IP zasobników pochodzą z zakresu nakładki, który nie jest częścią przestrzeni sieci wirtualnej.
• Wysoce skalowalna sieć z maksymalnie 5000 węzłami i 200 000 zasobników na klaster. Limity węzłów, limity podów na węzeł oraz łączne limity podów są niezależne.
• Przestrzeń adresowa nakładki zasobnika może być ponownie wykorzystywana w niezależnych klastrach. Trasa CIDR zasobnika nie może pokrywać się z bezpośrednio połączonymi sieciami, w tym równorzędnymi sieciami wirtualnymi, sieciami połączonymi za pośrednictwem usługi ExpressRoute lub sieci VPN oraz innymi trasami, które uwidaczniają prywatną przestrzeń adresową.
• Obsługa dwóch stosów (IPv4/IPv6).
• Pody nie mogą być dostępne bezpośrednio z zewnątrz klastra.
Model sieci płaskiej (z podsiecią zasobnika usługi Azure CNI lub podsiecią węzła) Zrzut ekranu przedstawiający diagram składników sieciowych modelu sieci płaskiej. • Adresy IP węzłów i podów pochodzą z przestrzeni sieci wirtualnej.
• Do podów można uzyskać dostęp z połączonych sieci za pomocą ich prywatnych adresów IP. Azure CNI Pod Subnet zachowuje źródłowy adres IP poda w połączonych sieciach wirtualnych, natomiast miejsca docelowe poza siecią wirtualną klastra widzą źródłowy adres IP węzła w przypadku Azure CNI Node Subnet.
• Opcje podsieci usługi Azure CNI obejmują dynamiczną alokację adresów IP w celu zwiększenia wydajności lub alokacji bloków statycznych na potrzeby skalowania.

Zagadnienia dotyczące opcji modelu sieci płaskiej

Podczas podejmowania decyzji o wyborze pomiędzy podsiecią zasobnika usługi Azure CNI z dynamiczną alokacją adresów IP, podsiecią zasobnika usługi Azure CNI z alokacją statycznego bloku i podsiecią węzła usługi Azure CNI, należy wziąć pod uwagę:

Opcja Modelu sieci płaskiej Rozważania
Podsieć usługi Azure CNI z dynamiczną alokacją adresów IP • Wymaga oddzielnych podsieci dla węzłów i zasobników, których rozmiar można określać i które można skalować niezależnie.
• Przydziela węzłom adresy IP podów z podsieci podów w partiach po 16.
• Obowiązują skonfigurowane limity prywatnych adresów IP w sieci VNet.
Podsieć Azure CNI z alokacją statycznych bloków • Wymaga starannego planowania, ponieważ należy przydzielić określony zakres adresów IP dla zasobników i upewnić się, że nie nakłada się na inne podsieci.
• Może uzyskać do 1 000 000 adresów IP.
• Adresy IP mogą nie być używane efektywnie, co może prowadzić do marnotrawstwa.
Podsieć węzła usługi Azure CNI • Opcja starszego typu, która może korzystać z sieci wirtualnej zarządzanej przez AKS lub z sieci wirtualnej i podsieci zarządzanych przez klienta.
• Węzły i pody współdzielą podsieć węzłów, dlatego należy z wyprzedzeniem zaplanować odpowiednią pojemność z myślą o węzłach, podach, skalowaniu i aktualizacjach.
• Z zastrzeżeniem limitów prywatnych adresów IP skonfigurowanych dla sieci VNet.

Opcje routingu i transportu (płaszczyzny danych)

Podczas konfigurowania płaszczyzny danych możesz wybrać spośród Azure CNI obsługiwane przez Cilium, płaszczyzny danych Azure opartej na iptables i BYO CNI:

Poniższa tabela porównuje opcje płaszczyzny danych dostępne dla sieci podów w usłudze AKS oraz ich najważniejsze możliwości.

Opcje płaszczyzny danych Funkcje i funkcjonalność
Usługa Azure CNI obsługiwana przez cilium • Zwiększona skala i wydajność pul węzłów systemu Linux. Nie są obsługiwane grupy węzłów Windows.
• Wbudowane egzekwowanie zasad sieciowych Cilium.
• Filtrowanie FQDN wymaga usługi Advanced Container Networking Services oraz Kubernetes w wersji 1.29 lub nowszej.
Azure iptables • Użyj Calico do wymuszania zasad sieciowych Windows. obsługa programu Azure Network Policy Manager (NPM) kończy się 30 września 2026 r. dla systemów Windows i 30 września 2028 r. dla systemu Linux. Nowe subskrypcje nie mogą już włączać Azure NPM.
• W przypadku klastrów z systemem Linux należy użyć Azure CNI obsługiwanej przez cilium zamiast Azure NPM.
• Obsługuje usługę Kubernetes NetworkPolicy.
BYO CNI • Nie zainstalowano żadnej zarządzanej wtyczki CNI — możesz użyć dowolnej opcji obsługującej usługę AKS.
• Firma Microsoft nie obsługuje żadnych problemów związanych z CNI.

Zalecenia dotyczące sieci podów w usłudze AKS

Naszym ogólnym zaleceniem jest użycie nakładki CNI platformy Azure. Jeśli potrzebujesz bezpośredniego dostępu do adresu IP poda z sieci połączonych i masz wymagania dotyczące efektywności lub skali, rozważ użycie Azure CNI Pod Subnet z dynamiczną alokacją adresów IP lub Azure CNI Pod Subnet ze statyczną alokacją bloków. Azure CNI Node Subnet to starsze rozwiązanie; zasadniczo należy go używać tylko wtedy, gdy potrzebujesz sieci wirtualnej (VNet) zarządzanej przez AKS dla klastra.