重要
自 2026 年 3 月 31 日defaultOutboundAccess = false)。 此設定 不影響 AKS 管理的叢集流量,該叢集使用明確設定的出站路徑。 它可能影響 不支援的情況,例如將其他資源部署到同一子網。 使用 BYO VNet 的叢集不受此變更影響。 在支持的設定中,不需要採取任何動作。 欲了解更多退休資訊,請參閱Azure更新退休公告。 欲掌握最新公告與更新,請參考AKS發布說明。
預設情況下,AKS 使用 Standard Load Balancer 進行逃生。 你可以針對禁止公共 IP 位址或需要額外出口跳數的情況,自訂此配置。
本文說明可用於 AKS 叢集的出站連接類型。
注意
您現在可以在叢集建立之後更新 outboundType。
重要
在非私有叢集中,AKS 會透過叢集的出站類型路由並處理 API 伺服器流量。 為防止 AKS 將 API 伺服器流量視為公開流量,請使用 私有叢集 或 API Server VNet 整合。
限制
- 設定
outboundType需要 AKS 叢集的vm-set-type為VirtualMachineScaleSets,且load-balancer-sku為Standard。
AKS 中的輸出類型
你可以使用以下出廠類型來配置 AKS 叢集:負載平衡器、NAT 閘道、使用者自訂路由, none或 block。 出站類型只影響你叢集的出口流量。 欲了解更多資訊,請參閱 Ingress Networking 概念。
輸出類型:Load Balancer
負載平衡器會透過 AKS 指派的公共 IP 用於傳出流量。
loadBalancer 傳出類型支援 Kubernetes 的 loadBalancer 類型服務,這些服務預期會透過 AKS 資源提供者所建立的負載平衡器傳出。
若已設定 loadBalancer,AKS 會自動完成下列設定:
- 系統會為叢集輸出建立公用IP位址。
- 此公用 IP 位址會指派給負載平衡器資源。
- 針對叢集中的代理程式節點,設定負載平衡器的後端集區。
如需詳細資訊,請參閱在 AKS 中使用標準負載平衡器。
出站類型:NAT 閘道
當你選擇managedNATGatewayV2(預覽)managedNATGateway或 userAssignedNATGateway 時outboundType,AKS 會使用 Azure NAT 閘道 進行叢集出口。
- 選擇
managedNATGatewayV2或managedNATGateway用於 AKS 管理的虛擬網路。 AKS 提供並附加一個 StandardV2 NAT 閘道器,managedNATGatewayV2或 為 提供標準 NAT 閘道器。managedNATGateway推薦 StandardV2 NAT 閘道器,因為它預設區域冗餘,且提供更高的頻寬和吞吐量。 欲了解更多資訊,請參閱 StandardV2 NAT 閘道器。 - 選擇
userAssignedNATGateway自帶虛擬網路。 在建立叢集之前,先建立 NAT 閘道器。 同時支援標準與 StandardV2 NAT 閘道 SKU 兩種。
重要
managedNATGatewayV2出站類型目前還在預覽階段。
要使用 managedNATGatewayV2,安裝最新的 Azure CLI 及其aks-preview擴充版本20.0.0b1或更新版本,並註冊ManagedNATGatewayV2Preview功能旗標。 關於設定說明,請參見 使用 NAT 閘道搭配 AKS。
請參閱補充使用條款Microsoft Azure預覽,了解適用於Azure測試版、預覽版或其他尚未正式發布的功能法律術語。
如需詳細資訊,請參閱搭配 AKS 使用 NAT 閘道。
出站類型:使用者定義路線
注意
userDefinedRouting 傳出類型屬於進階網路案例,且需要正確的網路組態。
如果你設定 userDefinedRouting,AKS 不會自動設定逃生路徑。 你要設定出口路徑。
你必須將 AKS 叢集部署到一個已存在的虛擬網路中,並由你設定一個子網。 由於你沒有使用Standard Load Balancer架構,必須建立明確的出口。 將路由表配置為指向 0.0.0.0/0 閘道器或網路虛擬設備的路由表,並將路由表與叢集子網關聯。
如需詳細資訊,請參閱使用者定義路由設定叢集出口。
出境類型:無
如果你設定 none,AKS 不會自動設定逃生路徑。 這個選項類似 userDefinedRouting 於驗證時,但不需要預設路由。
none外撥型支援自帶網路(BYO)及 AKS 管理的虛擬網路。 對於自帶網路(BYO)虛擬網路,將叢集部署到已設定子網的現有虛擬網路中。 AKS 不會建立 Standard Load Balancer 或其他出口基礎設施,因此只需透過防火牆、代理、閘道或其他自訂網路元件設定任何必要的出口路徑。
出站類型:區塊(預覽)
重要
block出站類型僅在受管 VNet 中的 Network Isolated Cluster 中提供,且需謹慎規劃以確保不會產生非預期的網路依賴。 在 BYO VNet 中,使用 none 出站類型並設定網路安全群組(NSG)規則來阻擋出口流量。 如需完全隔離的叢集,請參閱 隔離的叢集考慮。
要使用 block,安裝 Azure CLI version 2.71.0 或 later 版本,以及 aks-preview Azure CLI extension version 9.0.0b2 或 later 版本。 關於設定說明,請參見 建立網路隔離叢集。
如果你設定 block,AKS 會設定網路規則來阻擋叢集的出口流量。 這個選項適用於必須限制輸出連線的高度安全環境。
使用 block時:
- AKS 可確保沒有任何公用因特網流量可以透過網路安全組 (NSG) 規則離開叢集。 VNet 流量不會受到影響。
- 您必須透過額外的網路組態明確允許任何必要的輸出流量。
此 block 選項提供網路隔離,但需謹慎規劃以避免干擾工作負載或依賴性。
叢集建立後更新outboundType
在叢集建立之後變更輸出類型,會視需要部署或移除資源,以將叢集放入新的輸出組態。
下表顯示管理式和 BYO 虛擬網路之間支援的出站類型移轉路徑。 每個數據列都會顯示輸出類型是否可以移轉至頂端所列的類型。 「支援」表示移轉是可能的,而「不支援」或「N/A」則表示不是。
警告
將出站類型遷移到 managedNATGatewayV2、 userAssignedNATGateway,或 userDefinedRouting 更改叢集的出站公共 IP 位址。
如果你啟用 了授權 IP 範圍,請將新的出站 IP 範圍加入授權範圍。
警告
更改出站類型會干擾網路連線、改變叢集的出口 IP 位址,並導致現有連線停機。 更新任何限制叢集流量使用新出口 IP 位址的防火牆規則。
支援的受管理 VNet 遷移路徑
以下表格列出支援使用 AKS 管理虛擬網路的 AKS 叢集的出站型遷移路徑。
| 從|至 | loadBalancer |
managedNATGatewayV2 |
managedNATGateway |
none |
block |
|---|---|---|---|---|---|
loadBalancer |
N/A | 支援 | 支援 | 支援 | 支援 |
managedNATGatewayV2 |
不支援 | N/A | 不支援 | 不支援 | 不支援 |
managedNATGateway |
不支援 | 支援 | N/A | 支援 | 支援 |
none |
支援 | 支援 | 支援 | N/A | 支援 |
block |
支援 | 支援 | 支援 | 支援 | N/A |
BYO VNet 支援的遷移路徑
以下表格列表支援使用 BYO 虛擬網路的 AKS 叢集的出站型遷移路徑。
| 從|至 | loadBalancer |
userAssignedNATGateway |
userDefinedRouting |
none |
block |
|---|---|---|---|---|---|
loadBalancer |
N/A | 支援 | 支援 | 支援 | 不支援 |
userAssignedNATGateway |
支援 | N/A | 支援 | 支援 | 不支援 |
userDefinedRouting |
支援 | 支援 | N/A | 支援 | 不支援 |
none |
支援 | 支援 | 支援 | N/A | 不支援 |
Update cluster outbound type with Azure CLI
注意
你必須使用 Azure CLI 版本2.56或更新版本來遷移穩定的出站類型。 預覽出站類型在其章節中會標示額外的 Azure CLI 或擴充需求。 請使用 az upgrade 更新到最新版本的 Azure CLI。
使用 az aks update 命令來更新叢集的出站配置。
將叢集從loadBalancer更新到managedNATGatewayV2
以下指令更新叢集,使其使用受管理的 StandardV2 NAT 閘道,並指派指定數量的受管理 IPv6 出站位址。
az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type managedNATGatewayV2 --nat-gateway-managed-outbound-ipv6-count <number of managed outbound ipv6>
重要
managedNATGatewayV2出站類型目前還在預覽階段。
在執行更新指令前,先安裝最新的 Azure CLI 及aks-preview擴充功能版本20.0.0b1或更新版本,並註冊ManagedNATGatewayV2Preview功能標誌。 關於設定說明,請參見 使用 NAT 閘道搭配 AKS。
請參閱補充使用條款Microsoft Azure預覽,了解適用於Azure測試版、預覽版或其他尚未正式發布的功能法律術語。 如需詳細資訊,請參閱搭配 AKS 使用 NAT 閘道。
將叢集從managedNATGateway更新到loadBalancer
以下指令更新叢集,使用負載平衡器進行出口。 選擇一個外站 IP 選項: --load-balancer-managed-outbound-ip-count 用於 AKS 管理的公共 IP、 --load-balancer-outbound-ips 現有的公共 IP 資源 ID,或 --load-balancer-outbound-ip-prefixes 是現有的公共 IP 前綴資源 ID。
az aks update --resource-group <resourceGroup> --name <clusterName> \
--outbound-type loadBalancer \
< --load-balancer-managed-outbound-ip-count <number of managed outbound ip> | --load-balancer-outbound-ips <outbound ip ids> | --load-balancer-outbound-ip-prefixes <outbound ip prefix ids> >
警告
請勿重複使用已在先前輸出組態中使用的IP位址。
將叢集從managedNATGateway更新到userDefinedRouting
在執行更新指令前,先在叢集子網所關聯的路由表中新增 0.0.0.0/0 路由,並將下一跳設為閘道器或網路虛擬設備。 完整設定步驟請參見 Azure Kubernetes Service (AKS) 中的「用使用者定義路由表自訂叢集出口」。
az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userDefinedRouting
在 BYO VNet 情境中,更新叢集從 loadBalancer 到 userAssignedNATGateway
在執行更新指令前,先將現有的 NAT 閘道器與叢集子網關聯。 完整設定步驟請參閱 建立受管理或使用者指派的 NAT 閘道。
az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userAssignedNATGateway