Anpassa klustrets utgående trafik med olika typer av utgående anslutningar i Azure Kubernetes Service (AKS)

Viktigt!

Från och med March 31, 2026 har Azure Kubernetes Service (AKS) inte längre stöd för standardutgående åtkomst för virtuella datorer (VM). Nya AKS-kluster som använder alternativet AKS-hanterat virtuellt nätverk placerar klusterundernät i privata undernät som standard (defaultOutboundAccess = false). Den här inställningen påverkar inte AKS-hanterad klustertrafik, som använder explicit konfigurerade utgående sökvägar. Det kan påverka scenarier som inte stöds, till exempel distribution av andra resurser till samma undernät. Kluster som använder virtuella BYO-nätverk påverkas inte av den här ändringen. I konfigurationer som stöds krävs ingen åtgärd. Mer information om den här avvecklingen finns i meddelandet Azure Updates avvecklingsmeddelande. För att hålla dig informerad om meddelanden och uppdateringar, följ AKS-versionsinformation.

Som standard använder AKS en Standard Load Balancer för utgående trafik. Du kan anpassa den här konfigurationen för scenarier som förbjuder offentliga IP-adresser eller kräver extra utgående hopp.

Den här artikeln beskriver de utgående anslutningstyper som är tillgängliga för AKS-kluster.

Kommentar

Nu kan du uppdatera outboundType när klustret har skapats.

Viktigt!

I icke-privata kluster dirigerar och bearbetar AKS API-servertrafik via klustrets utgående typ. Om du vill förhindra att AKS bearbetar API-servertrafik som offentlig trafik använder du ett privat kluster eller API Server VNet-integrering.

Begränsningar

  • Inställningen outboundType kräver AKS-kluster med vm-set-typeVirtualMachineScaleSets och load-balancer-skuStandard.

Utgående typer i AKS

Du kan konfigurera ett AKS-kluster med hjälp av följande utgående typer: lastbalanserare, NAT-gateway, användardefinierade vägar, noneeller block. Den utgående typen påverkar endast utgående trafik i klustret. Mer information finns i ingressnätverksbegrepp.

Utgående typ: Load Balancer

Lastbalanseraren används för utgående trafik via en AKS-tilldelad offentlig IP-adress. En utgående typ av loadBalancer stöder Kubernetes-tjänster av typen loadBalancer, som förväntar sig utflöde från lastbalanseraren som skapats av AKS-resursleverantören.

Om loadBalancer har angetts slutför AKS automatiskt följande konfiguration:

  • En offentlig IP-adress skapas för klustrets egress.
  • Den offentliga IP-adressen tilldelas till lastbalanserarens resurs.
  • Backendpooler för lastbalanserare konfigureras för agentnoder i klustret.

Diagram som visar AKS-inkommande och utgående trafik via en lastbalanserare och offentlig utgående IP-adress.

För mer information, se använda en standardlastbalanserare i AKS.

Utgående typ: NAT Gateway

När du väljer managedNATGatewayV2 (förhandsversion), managedNATGateway, eller userAssignedNATGateway för outboundType, använder AKS Azure NAT Gateway för klusterutgående.

  • Välj managedNATGatewayV2 eller managedNATGateway för AKS-hanterade virtuella nätverk. AKS etablerar och kopplar en StandardV2 NAT-gateway för managedNATGatewayV2 eller en NAT-standardgateway för managedNATGateway. StandardV2 NAT Gateway rekommenderas eftersom den är zonredundant som standard och erbjuder högre bandbredd och dataflöde. Mer information finns i StandardV2 NAT Gateway.
  • Välj userAssignedNATGateway för bring-your-own virtuella nätverk. Skapa en NAT-gateway innan du skapar klustret. Både SKU:er för Standard och StandardV2 NAT Gateway stöds.

Viktigt!

Den managedNATGatewayV2 utgående typen är för närvarande i förhandsversion. Om du vill använda managedNATGatewayV2installerar du den senaste Azure CLI och tilläggsversionen aks-preview20.0.0b1 eller senare och registrerar funktionsflagganManagedNATGatewayV2Preview. Installationsinstruktioner finns i använda NAT-gateway med AKS. Se Supplementära användarvillkor för Microsoft Azure Preview för juridiska villkor som gäller för Azure-funktioner som är i beta, förhandsvisning eller annars ännu inte släppta för allmän tillgänglighet.

För mer information, se användning av NAT-gateway med AKS.

Typ av utgående: Användardefinierade vägar

Kommentar

Utgående userDefinedRouting typ är ett avancerat nätverksscenario och kräver korrekt nätverkskonfiguration.

Om du anger userDefinedRoutingkonfigurerar AKS inte utgående sökvägar automatiskt. Du konfigurerar utgående sökväg.

Du måste distribuera AKS-klustret till ett befintligt virtuellt nätverk med ett undernät som du konfigurerar. Eftersom du inte använder en Standard Load Balancer arkitektur måste du upprätta explicit utgående trafik. Konfigurera en routningstabell med en 0.0.0.0/0 väg som pekar på en virtuell gateway eller nätverksinstallation och associera routningstabellen med klustrets undernät.

Mer information finns i konfigurera utgående kluster via användardefinierad routning.

Utgående typ: ingen

Viktigt!

Den none utgående typen är endast tillgänglig med ett isolerat nätverkskluster och kräver noggrann planering för att säkerställa att klustret fungerar som förväntat utan oavsiktliga beroenden för externa tjänster. Information om fullständigt isolerade kluster finns i överväganden för isolerade kluster.

Om du anger nonekonfigurerar AKS inte utgående sökvägar automatiskt. Det här alternativet liknar userDefinedRouting men kräver ingen standardväg som en del av verifieringen.

Den none utgående typen stöder både BYO (Bring Your Own) och AKS-hanterade virtuella nätverk. För ett virtuellt BYO-nätverk distribuerar du klustret till ett befintligt virtuellt nätverk med ett konfigurerat undernät. AKS skapar inte en Standard Load Balancer eller annan utgående infrastruktur, så konfigurera alla nödvändiga utgående sökvägar via en brandvägg, proxy, gateway eller annan anpassad nätverkskomponent.

Utgående typ: block (förhandsversion)

Viktigt!

Den block utgående typen är endast tillgänglig med nätverksisolerat kluster i ett hanterat virtuellt nätverk och kräver noggrann planering för att säkerställa att det inte finns några oavsiktliga nätverksberoenden. I ett virtuellt BYO-nätverk använder du utgående none typ och konfigurerar regler för nätverkssäkerhetsgrupp (NSG) för att blockera utgående trafik. Information om fullständigt isolerade kluster finns i överväganden för isolerade kluster. Om du vill använda blockinstallerar du Azure CLI version 2.71.0 eller senare och Azure CLI-tilläggsversionen aks-preview9.0.0b2 eller senare. Installationsinstruktioner finns i Skapa ett isolerat nätverkskluster.

Om du anger blockkonfigurerar AKS nätverksregler för att blockera utgående trafik från klustret. Det här alternativet är användbart för mycket säkra miljöer där utgående anslutningar måste begränsas.

När du använder block:

  • AKS säkerställer att ingen offentlig Internettrafik kan lämna klustret via regler för nätverkssäkerhetsgrupp (NSG). VNet-trafik påverkas inte.
  • Du måste uttryckligen tillåta all nödvändig utgående trafik via extra nätverkskonfigurationer.

Alternativet block tillhandahåller nätverksisolering men kräver noggrann planering för att undvika att störa arbetsbelastningar eller beroenden.

Uppdatera outboundType när klustret har skapats

Om du ändrar utgående typ när klustret har skapats distribueras eller tas resurser bort efter behov för att placera klustret i den nya utgående konfigurationen.

Följande tabeller visar de migreringsvägar som stöds mellan utgående typer för hanterade och virtuella BYO-nätverk. Varje rad visar om den utgående typen kan migreras till de typer som anges överst. "Stöds" innebär att migrering är möjlig, medan "Stöds inte" eller "N/A" innebär att det inte är det.

Varning

Om du migrerar den utgående typen till managedNATGatewayV2, userAssignedNATGatewayeller userDefinedRouting ändras klustrets utgående offentliga IP-adresser. Om du har aktiverat auktoriserade IP-intervall lägger du till det nya utgående IP-intervallet till de auktoriserade intervallen.

Varning

Att ändra utgående typ stör nätverksanslutningen, ändrar klustrets utgående IP-adress och orsakar stilleståndstid för befintliga anslutningar. Uppdatera eventuella brandväggsregler som begränsar klustertrafik till att använda den nya utgående IP-adressen.

Migreringsvägar som stöds för hanterade virtuella nätverk

I följande tabell visas migreringsvägar av utgående typ som stöds för AKS-kluster som använder AKS-hanterade virtuella nätverk.

Från|Till loadBalancer managedNATGatewayV2 managedNATGateway none block
loadBalancer Ej tillämpligt Stöds Stöds Stöds Stöds
managedNATGatewayV2 Stöds inte Ej tillämpligt Stöds inte Stöds inte Stöds inte
managedNATGateway Stöds inte Stöds Ej tillämpligt Stöds Stöds
none Stöds Stöds Stöds Ej tillämpligt Stöds
block Stöds Stöds Stöds Stöds Ej tillämpligt

Migreringsvägar som stöds för det virtuella BYO-nätverket

I följande tabell visas migreringssökvägar av utgående typ som stöds för AKS-kluster som använder virtuella BYO-nätverk.

Från|Till loadBalancer userAssignedNATGateway userDefinedRouting none block
loadBalancer Ej tillämpligt Stöds Stöds Stöds Stöds inte
userAssignedNATGateway Stöds Ej tillämpligt Stöds Stöds Stöds inte
userDefinedRouting Stöds Stöds Ej tillämpligt Stöds Stöds inte
none Stöds Stöds Stöds Ej tillämpligt Stöds inte

Uppdatera klusterutgående typ med Azure CLI

Kommentar

Du måste använda Azure CLI version 2.56 eller senare för att migrera stabila utgående typer. Utgående förhandsversionstyper har ytterligare Azure CLI eller tilläggskrav som anges i avsnitten. Använd az upgrade för att uppdatera till den senaste versionen av Azure CLI.

Uppdatera den utgående konfigurationen av klustret med hjälp av az aks update kommandot .

Uppdatera kluster från loadBalancer till managedNATGatewayV2

Följande kommando uppdaterar klustret så att det använder en hanterad Nat-gateway för StandardV2 och tilldelar det angivna antalet hanterade utgående IPv6-adresser.

az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type managedNATGatewayV2 --nat-gateway-managed-outbound-ipv6-count <number of managed outbound ipv6>

Viktigt!

Den managedNATGatewayV2 utgående typen är för närvarande i förhandsversion. Innan du kör uppdateringskommandot installerar du den senaste Azure CLI och tilläggsversionen aks-preview20.0.0b1 eller senare och registrerar funktionsflagganManagedNATGatewayV2Preview. Installationsinstruktioner finns i använda NAT-gateway med AKS. Se Supplementära användarvillkor för Microsoft Azure Preview för juridiska villkor som gäller för Azure-funktioner som är i beta, förhandsvisning eller annars ännu inte släppta för allmän tillgänglighet. För mer information, se användning av NAT-gateway med AKS.

Uppdatera kluster från managedNATGateway till loadBalancer

Följande kommando uppdaterar klustret så att det använder en lastbalanserare för utgående trafik. Välj ett utgående IP-alternativ: --load-balancer-managed-outbound-ip-count för AKS-hanterade offentliga IP-adresser, --load-balancer-outbound-ips för befintliga offentliga IP-resurs-ID:er eller --load-balancer-outbound-ip-prefixes för befintliga offentliga IP-prefixresurs-ID:er.

az aks update --resource-group <resourceGroup> --name <clusterName> \
--outbound-type loadBalancer \
< --load-balancer-managed-outbound-ip-count <number of managed outbound ip> | --load-balancer-outbound-ips <outbound ip ids> | --load-balancer-outbound-ip-prefixes <outbound ip prefix ids> >

Varning

Återanvänd inte en IP-adress som redan används i tidigare utgående konfigurationer.

Uppdatera kluster från managedNATGateway till userDefinedRouting

Innan du kör uppdateringskommandot lägger du till en 0.0.0.0/0 väg till routningstabellen som är associerad med klustrets undernät och ställer in nästa hopp till en virtuell gateway eller nätverksinstallation. Fullständiga konfigurationssteg finns i Anpassa klusterutgående med en användardefinierad routningstabell i Azure Kubernetes Service (AKS).

az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userDefinedRouting

Uppdatera kluster från loadBalancer till userAssignedNATGateway i BYO VNet-scenario

Innan du kör uppdateringskommandot associerar du en befintlig NAT-gateway med klustrets undernät. Fullständiga konfigurationssteg finns i Skapa en hanterad eller användartilldelad NAT-gateway.

az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userAssignedNATGateway