Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: ✔️ Servizio Azure Kubernetes Standard automatico ✔️ Servizio Azure Kubernetes standard
Per la maggior parte dei carichi di lavoro di produzione, AKS Automatic è l'opzione predefinita consigliata e pronta per la produzione per AKS. I cluster automatici di AKS includono un gateway NAT gestito preconfigurato.
In Servizio Azure Kubernetes Standard è possibile creare o configurare un gateway NAT gestito quando si vuole la connettività in uscita gestita dal servizio Azure Kubernetes per il cluster. Per gli scenari di rete BYO (Bring Your Own), usare un gateway NAT assegnato dall'utente.
Sebbene sia possibile instradare il traffico in uscita attraverso un Azure Load Balancer, esistono limitazioni per il numero di flussi in uscita del traffico che è possibile avere. Gateway NAT di Azure supporta fino a 64.512 flussi di traffico UDP e TCP in uscita per ogni indirizzo IP con un massimo di 16 indirizzi IP. Tre tipi di uscita supportano il NAT Gateway: managedNATGatewayV2 (anteprima), managedNATGateway e userAssignedNATGateway.
Questo articolo illustra come creare un cluster AKS con un gateway NAT gestito e un gateway NAT assegnato dall'utente per il traffico in uscita. Viene inoltre illustrato come disabilitare OutboundNAT per Windows.
Importante
Il tipo in uscita managedNATGatewayV2 è attualmente in versione di anteprima.
Vedere le Condizioni supplementari per l'utilizzo delle anteprime di Microsoft Azure per i termini legali applicabili alle funzionalità di Azure disponibili in versione beta, in anteprima o non ancora rilasciate per la disponibilità generale.
Prerequisiti
I cluster automatici di AKS includono un gateway NAT gestito preconfigurato. I passaggi descritti in questo articolo si applicano principalmente ad AKS Standard e agli scenari di rete personalizzata.
- Assicurarsi di usare la versione più recente di interfaccia della riga di comando di Azure.
- Assicurarsi di usare Kubernetes versione 1.20.x o successiva.
- Il gateway NAT gestito non è compatibile con reti virtuali personalizzate.
Importante
Nei cluster non privati, il traffico del cluster del server API viene instradato ed elaborato tramite il tipo di traffico in uscita del cluster. Per evitare che il traffico del server API venga elaborato come traffico pubblico, prendere in considerazione l'uso di un cluster privato o consultare la funzionalità Integrazione rete virtuale del server API.
Gateway NAT gestito in AKS
AKS Automatic usa un gateway NAT gestito come parte della configurazione predefinita preconfigurata e pronta per la produzione. Usare questa sezione se si usa il servizio Azure Kubernetes Standard o se è necessario comprendere il comportamento del gateway NAT gestito in un cluster del servizio Azure Kubernetes.
Il gateway NAT gestito è l'opzione in uscita gestita da AKS. AKS crea e gestisce il gateway NAT per fornire connettività in uscita ai nodi del cluster.
Usare il gateway NAT gestito quando si vuole:
- Connettività in uscita gestita da AKS con minore overhead operativo.
- Percorso di uscita predefinito adatto alla produzione.
- Gestione in uscita più semplice rispetto a una distribuzione di gateway NAT gestita dal cliente.
- Modello di rete AKS standard senza usare una risorsa gateway NAT propria.
Creare un cluster AKS con un gateway NAT gestito
Parametri IP in uscita
La tabella seguente descrive ogni parametro IP in uscita e quando usarlo:
| Parametro | Inserimento | Versione IP | Chi gestisce gli indirizzi IP pubblici |
|---|---|---|---|
--nat-gateway-managed-outbound-ip-count |
Valore compreso nell'intervallo di [1, 16]. Numero desiderato di IPv4 in uscita per la connessione in uscita del gateway NAT. | IPv4 | Azure |
--nat-gateway-managed-outbound-ipv6-count |
Valore compreso nell'intervallo di [1, 16]. Numero desiderato di IPv6 in uscita per la connessione in uscita del gateway NAT. | IPv6 | Azure |
--nat-gateway-outbound-ips |
ID delle risorse IP pubbliche separati da virgole per la connessione in uscita del gateway NAT. | IPv4 o IPv6 | Cliente |
--nat-gateway-outbound-ip-prefixes |
ID delle risorse del prefisso IP pubblico separati da virgole per la connessione in uscita del gateway NAT. | IPv4 o IPv6 | Cliente |
Creare un cluster AKS con un gateway NAT StandardV2 gestito (managedNATGatewayV2)
Importante
Le funzionalità di anteprima di AKS sono disponibili su base self-service, su scelta. Le anteprime vengono fornite "così come sono" e "come disponibili" e sono escluse dai contratti di servizio e dalla garanzia limitata. Le anteprime del servizio Azure Kubernetes sono parzialmente coperte dal supporto clienti con la massima diligenza possibile. Di conseguenza, queste funzionalità non sono destinate all'uso in produzione. Per altre informazioni, vedere gli articoli di supporto seguenti:
- Criteri di supporto di AKS
- Domande frequenti su supporto tecnico di Azure
- Creare un cluster AKS con un gateway NAT StandardV2 gestito usando il comando
az aks createcon i parametri--outbound-type managedNATGateway,--nat-gateway-outbound-ips,--nat-gateway-outbound-ip-prefixes,--nat-gateway-managed-outbound-ip-count,--nat-gateway-managed-outbound-ipv6-counte--nat-gateway-idle-timeout. - Quando si configurano indirizzi IP in uscita per un
managedNATgatewayV2, usare uno degli approcci seguenti. Non è possibile usare indirizzi IP in uscita Azure gestiti e definiti dal cliente.-
Indirizzi IP gestiti da Azure: usare
--nat-gateway-managed-ip-outbound-counte--nat-gateway-managed-outbound-ipv6-countper consentire ad Azure di allocare e gestire automaticamente gli indirizzi IP pubblici in uscita per conto dell'utente. -
Indirizzi IP definiti dal cliente: Usa
--nat-gateway-outbound-ipse--nat-gateway-outbound-ip-prefixesper usare indirizzi IP pubblici o prefissi preconfigurati di tua proprietà, così da avere il pieno controllo sugli indirizzi specifici utilizzati per il traffico in uscita. Il gateway NAT StandardV2 richiede l'uso di nuovi indirizzi IP pubblici StandardV2. Gli INDIRIZZI IP pubblici dello SKU Standard esistenti non funzionano con il gateway NAT StandardV2.
-
Indirizzi IP gestiti da Azure: usare
Installare l'estensione aks-preview interfaccia della riga di comando di Azure
Il tipo in uscita managedNATGatewayV2 è attualmente in versione di anteprima. Per usare questo tipo di uscita, installa l'estensione aks-preview interfaccia della riga di comando di Azure e registra il flag di funzionalità ManagedNATGatewayV2Preview.
Installare o aggiornare l'estensione di anteprima di interfaccia della riga di comando di Azure utilizzando il comando az extension add o az extension update. La versione minima dell'estensione di interfaccia della riga di comando di Azure è aks-preview.
# Install the aks-preview extension
az extension add --name aks-preview
# Update the extension to make sure you have the latest version installed
az extension update --name aks-preview
Registrare il flag di funzionalità ManagedNATGatewayV2Preview
Registrare il flag della funzionalità
ManagedNATGatewayV2Previewusando il comandoaz feature register.az feature register --namespace "Microsoft.ContainerService" --name "ManagedNATGatewayV2Preview"Verificare la corretta registrazione usando il
az feature showcomando . Per completare la registrazione sono necessari alcuni minuti.az feature show --namespace "Microsoft.ContainerService" --name "ManagedNATGatewayV2Preview"Una volta visualizzata la funzionalità
Registered, aggiornare la registrazione del provider di risorse /Microsoft.ContainerServiceusando il comandoaz provider register.
Creare un cluster AKS con un gateway NAT StandardV2 gestito
I comandi seguenti creano il gruppo di risorse richiesto, l'indirizzo IP pubblico e le risorse di prefisso IP pubblico per collegarsi al gateway NAT ed il cluster AKS con un gateway NAT StandardV2 gestito.
Creare un gruppo di risorse usando il comando
az group create.# Set environment variables for resource group, AKS cluster, public IP, and public IP prefix names export RANDOM_SUFFIX=$(openssl rand -hex 3) export MY_RG="myResourceGroup$RANDOM_SUFFIX" export MY_AKS="myNatV2Cluster$RANDOM_SUFFIX" export MY_IP="myNatOutboundIP$RANDOM_SUFFIX" export MY_IP_PREFIX="myNatOutboundIPPrefix$RANDOM_SUFFIX" # Create the resource group az group create --name $MY_RG --location "eastus2"Creare un indirizzo IP pubblico IPv4 con ridondanza della zona e un prefisso IP pubblico usando il comando
az network public-ip create. Memorizza$MY_IPe$MY_IP_PREFIXper utilizzarli come indirizzi IP in uscita per il gateway NAT StandardV2 gestito.# Create a zone redundant IPv4 public IP address and store the ID to $MY_IP_ID for later use export MY_IP_ID=$(az network public-ip create \ --resource-group $MY_RG \ --name $MY_IP \ --location eastus2 \ --sku StandardV2 \ --allocation-method Static \ --version IPv4 \ --zone 1 2 3 \ --query publicIp.id \ --output tsv) # Create a zone redundant IPv4 public IP prefix and store the ID to $MY_IP_PREFIX_ID for later use export MY_IP_PREFIX_ID=$(az network public-ip prefix create \ --resource-group $MY_RG \ --name $MY_IP_PREFIX \ --location eastus2 \ --length 31 \ --sku StandardV2 \ --version IPv4 \ --zone 1 2 3 \ --query id \ --output tsv)Creare il cluster AKS e fare riferimento all'indirizzo IP pubblico (
$MY_IP_ID) e al prefisso IP pubblico ($MY_IP_PREFIX_ID) usando il comandoaz aks createcon i parametri--outbound-type managedNATGatewayV2,--nat-gateway-outbound-ipse--nat-gateway-outbound-ip-prefixes.az aks create \ --resource-group $MY_RG \ --name $MY_AKS \ --node-count 3 \ --outbound-type managedNATGatewayV2 \ --nat-gateway-outbound-ips $MY_IP_ID \ --nat-gateway-outbound-ip-prefixes $MY_IP_PREFIX_ID \ --nat-gateway-idle-timeout 4 \ --generate-ssh-keys
Aggiorna gli indirizzi IP in uscita, i prefissi di IP in uscita, il numero di indirizzi IP in uscita gestiti o il timeout di inattività usando il comando az aks update con il parametro --nat-gateway-outbound-ips, --nat-gateway-outbound-ip-prefixes, --nat-gateway-managed-outbound-count, --nat-gateway-managed-outbound-ipv6-count o --nat-gateway-idle-timeout. Non è possibile aggiornare un managedNATGatewayV2 oggetto per passare tra indirizzi IP in uscita definiti dal cliente e gestiti dopo la creazione. La configurazione IP in uscita viene determinata quando viene inizialmente creato il gateway NAT StandardV2 e rimane non modificabile.
Creare un cluster AKS con un gateway NAT Standard gestito (managedNATGateway)
- Creare un cluster AKS con un gateway NAT Standard gestito usando il comando
az aks createcon i parametri--outbound-type managedNATGateway,--nat-gateway-managed-outbound-ip-counte--nat-gateway-idle-timeout. Se si vuole che il gateway NAT funzioni fuori da una zona di disponibilità specifica, specificare la zona usando--zones. - Non è possibile usare una risorsa gateway NAT gestita in più zone di disponibilità. Per la connettività in uscita con ridondanza di zona, è consigliabile usare
managedNATgatewayV2. - Se non si specifica una zona durante la creazione di un gateway NAT gestito, il gateway NAT viene distribuito in nessuna zona per impostazione predefinita. Se il gateway NAT non viene inserito in nessuna zona, Azure inserisce automaticamente la risorsa in una zona. Per altre informazioni sul modello di distribuzione non di zona, vedere Gateway NAT non di zona.
Creare un cluster AKS con un userAssignedNatGateway
Questa configurazione richiede una rete personalizzata (tramite Azure CNI) e che il gateway NAT sia preconfigurato sulla subnet. I gateway NAT Standard e StandardV2 sono supportati per questo outbound-type. I comandi seguenti creano le risorse necessarie per distribuire una risorsa NAT Gateway StandardV2 per il cluster AKS.
Creare un gruppo di risorse usando il comando
az group create.# Set environment variables for resource group, AKS cluster, public IP, and public IP prefix names export RANDOM_SUFFIX=$(openssl rand -hex 3) export MY_RG="myResourceGroup$RANDOM_SUFFIX" # Create the resource group az group create --name $MY_RG --location southcentralusCreare un'identità gestita per le autorizzazioni di rete e archiviare l'ID in
$IDENTITY_IDper usarlo in un secondo momento.export IDENTITY_NAME="myNatClusterId$RANDOM_SUFFIX" export IDENTITY_ID=$(az identity create \ --resource-group $MY_RG \ --name $IDENTITY_NAME \ --location southcentralus \ --query id \ --output tsv)Output di esempio:
/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx/resourceGroups/myResourceGroupxxx/providers/Microsoft.ManagedIdentity/userAssignedIdentities/myNatClusterIdxxxCreare un indirizzo IP pubblico StandardV2 per il gateway NAT usando il
az network public-ip createcomando . Un gateway NAT StandardV2 richiede un indirizzo IP pubblico StandardV2.export PIP_NAME="myNatGatewayPip$RANDOM_SUFFIX" az network public-ip create \ --resource-group $MY_RG \ --name $PIP_NAME \ --location southcentralus \ --allocation-method Static \ --version IPv4 \ --zone 1 2 3 \ --sku standard-v2Creare il gateway NAT StandardV2 usando il
az network nat gateway createcomando .export NATGATEWAY_NAME="myNatGateway$RANDOM_SUFFIX" az network nat gateway create \ --resource-group $MY_RG \ --name $NATGATEWAY_NAME \ --location southcentralus \ --public-ip-addresses $PIP_NAME \ --sku StandardV2 --idle-timeout 4Importante
Per garantire la ridondanza tra zone, distribuisci una risorsa Gateway NAT StandardV2, che si estende tra più zone di disponibilità in un'area geografica. Questa configurazione garantisce una connettività in uscita continua anche se una singola zona non riesce. Per altre informazioni sul gateway NAT StandardV2 e sui relativi vantaggi, vedere Gateway NAT StandardV2. Per confronto, una risorsa gateway NAT Standard offre resilienza solo all'interno della zona di disponibilità in cui viene distribuita.
Creare una rete virtuale usando il comando
az network vnet create.export VNET_NAME="myVnet$RANDOM_SUFFIX" az network vnet create \ --resource-group $MY_RG \ --name $VNET_NAME \ --location southcentralus \ --address-prefixes 172.16.0.0/20Creare una subnet nella rete virtuale usando il gateway NAT e archiviare l'ID per
$SUBNET_IDper un uso successivo.export SUBNET_NAME="myNatCluster$RANDOM_SUFFIX" export SUBNET_ID=$(az network vnet subnet create \ --resource-group $MY_RG \ --vnet-name $VNET_NAME \ --name $SUBNET_NAME \ --address-prefixes 172.16.0.0/22 \ --nat-gateway $NATGATEWAY_NAME \ --query id \ --output tsv)Creare un cluster AKS utilizzando la subnet con il gateway NAT e l'identità gestita usando il comando
az aks create.export AKS_NAME="myNatCluster$RANDOM_SUFFIX" az aks create \ --resource-group $MY_RG \ --name $AKS_NAME \ --location southcentralus \ --network-plugin azure \ --vnet-subnet-id $SUBNET_ID \ --outbound-type userAssignedNATGateway \ --assign-identity $IDENTITY_ID \ --generate-ssh-keys
Considerazioni sulla produzione
Quando si usa il gateway NAT gestito nell'ambiente di produzione, pianificare il comportamento del traffico in uscita, l'accesso al server API e la resilienza del carico di lavoro.
- Usa AKS Automatic quando vuoi la configurazione predefinita consigliata, pronta per la produzione, per la maggior parte dei carichi di lavoro AKS.
- Usare il gateway NAT gestito in AKS Standard se si desidera una connettività in uscita gestita da AKS senza dover usare un gateway NAT personalizzato.
- Usate un cluster privato o l'integrazione della rete virtuale del server API quando si desidera ridurre l'esposizione del traffico del server API.
- Esaminare i requisiti IP in uscita prima di passare alla pubblicazione.
- Se i carichi di lavoro dipendono da indirizzi in uscita fissi, verificare che il gateway NAT gestito soddisfi tali requisiti prima della distribuzione.
- Se è necessario gestire il NAT indipendentemente da AKS, usare un gateway NAT assegnato dall'utente.
Disabilitare OutboundNAT per Windows
Windows OutboundNAT può causare determinati problemi di connessione e comunicazione con i pod AKS. Un problema di esempio è il riutilizzo della porta del nodo. In questo esempio, Windows OutboundNAT usa le porte per convertire l'IP del pod nell'IP host del nodo Windows, che può causare una connessione instabile al servizio esterno a causa di un problema di esaurimento delle porte.
Windows abilita OutboundNAT per impostazione predefinita. È ora possibile disabilitare manualmente OutboundNAT durante la creazione di nuovi pool di agenti Windows.
Prerequisiti e limitazioni
- È necessario un cluster del servizio Azure Kubernetes esistente con v1.26 o versione successiva. Se si usa Kubernetes versione 1.25 o precedente, aggiornare la configurazione della distribuzione.
- Non è possibile impostare il tipo in uscita del cluster su LoadBalancer. È possibile impostarlo su Gateway NAT o UDR:
- Gateway NAT: il gateway NAT gestisce automaticamente le connessioni NAT ed è più potente di Load Balancer Standard. È possibile che vengano addebitati costi aggiuntivi usando questa opzione.
- Route definita dall'utente (UserDefinedRouting): è necessario tenere presenti le limitazioni delle porte durante la configurazione delle regole di routing.
- Per passare da un servizio di bilanciamento del carico al gateway NAT, è possibile aggiungere un gateway NAT alla rete virtuale oppure eseguire
az aks upgradeper aggiornare il tipo in uscita.
Nota
UserDefinedRouting presenta le limitazioni seguenti:
- SNAT tramite Load Balancer (deve usare OutboundNAT predefinito) dispone di 64 porte sull'IP host.
- SNAT di Firewall di Azure (con OutboundNAT disabilitato) ha 2.496 porte per IP pubblico.
- SNAT tramite NAT Gateway (disabilita OutboundNAT) ha 64.512 porte per IP pubblico.
- Se l'intervallo di porte Firewall di Azure non è sufficiente per l'applicazione, è necessario usare il gateway NAT.
- Firewall di Azure non esegue SNAT con regole di rete quando l'indirizzo IP di destinazione si trova in un intervallo di indirizzi IP privati conforme a IANA RFC 1918 o nello spazio di indirizzi condivisi conforme a IANA RFC 6598.
Disabilitare manualmente OutboundNAT per Windows
Disabilitare manualmente OutboundNAT per Windows durante la creazione di nuovi pool di agenti Windows usando il comando
az aks nodepool addcon il flag--disable-windows-outbound-nat.Nota
È possibile utilizzare un cluster AKS esistente, ma potrebbe essere necessario aggiornare il tipo di uscita e aggiungere un pool di nodi per abilitare
--disable-windows-outbound-nat.export WIN_NODEPOOL_NAME="win$(head -c 1 /dev/urandom | xxd -p)" az aks nodepool add \ --resource-group $MY_RG \ --cluster-name $MY_AKS \ --name $WIN_NODEPOOL_NAME \ --node-count 3 \ --os-type Windows \ --disable-windows-outbound-natOutput di esempio:
{ "id": "/subscriptions/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx/resourceGroups/myResourceGroupxxx/providers/Microsoft.ContainerService/managedClusters/myNatClusterxxx/agentPools/mynpxxx", "name": "mynpxxx", "osType": "Windows", "provisioningState": "Succeeded", "resourceGroup": "myResourceGroupxxx", "type": "Microsoft.ContainerService/managedClusters/agentPools" }
Contenuti correlati
Per altre informazioni su Gateway NAT di Azure e AKS Automatic, consulta i seguenti articoli: