مفاهيم الشبكات للتطبيقات في خدمة Azure Kubernetes ‏(AKS)

في نهج الخدمات الصغرى المستندة إلى حاويات لتطوير التطبيقات، تعمل مكونات التطبيقات معًا لمعالجة مهامها. يوفر Kubernetes موارد مختلفة تمكن هذا التعاون:

  • يمكنك الاتصال بالتطبيقات وعرضها داخليًا أو خارجيًا.
  • يمكنك إنشاء التطبيقات المتوفرة بشكل كبير عن طريق موازنة تحميل التطبيقات الخاصة بك.
  • يمكنك تقييد تدفق حركة مرور الشبكة إلى أو بين القرون والعقد لتحسين الأمان.
  • يمكنك تكوين حركة مرور الدخول لإنهاء SSL/TLS أو توجيه مكونات متعددة لتطبيقاتك الأكثر تعقيدا.

تقدم هذه المقالة المفاهيم الأساسية التي توفر الشبكات لتطبيقاتك في AKS:

أساسيات شبكة Kubernetes

يستخدم Kubernetes طبقة شبكة ظاهرية لإدارة الوصول داخل التطبيقات وبينها أو مكوناتها:

  • عقد Kubernetes والشبكة الظاهرية: يتم توصيل عقد Kubernetes بشبكة ظاهرية. يتيح هذا الإعداد لوحدات الجراب (الوحدات الأساسية للتوزيع في Kubernetes) إمكانية الاتصال الوارد والصادر.

  • مكون توجيه الخدمة: اعتمادا على مستوى بيانات الشبكة، تستخدم العقد إما kube-proxy أو Cilium لتوجيه خدمة Kubernetes. لا تستخدم kube-proxyمجموعات AKS التي تستخدم Azure CNI المشغل بواسطة Cilium .

فيما يتعلق بوظائف Kubernetes المحددة:

  • موازن التحميل: يمكنك استخدام موازن تحميل لتوزيع نسبة استخدام الشبكة بالتساوي عبر موارد مختلفة.
  • وحدات التحكم في الدخول: تسهل هذه التوجيه من الطبقة 7، وهو أمر ضروري لتوجيه حركة مرور التطبيقات.
  • التحكم في حركة الخروج: يسمح لك Kubernetes بإدارة حركة المرور الصادرة والتحكم فيها من عقد نظام المجموعة.
  • نهج الشبكة: تمكن هذه النهج مقاييس الأمان والتصفية لحركة مرور الشبكة في pods.

في سياق منصة Azure:

  • Azure Streamlines virtual networking for AKS (Azure Kubernetes Service) clusters.
  • إنشاء موازن تحميل Kubernetes على Azure يقوم في نفس الوقت بإعداد مورد موازن الحمل المقابل Azure.
  • عند إنشاء خدمة KubernetesLoadBalancer، Azure تكوين قواعد مجموعة أمان الشبكة الضرورية لحركة مرور الخدمة على الموارد التي تديرها AKS.
  • يمكن ل Azure أيضا إدارة تكوينات DNS الخارجية لتوجيه تطبيقات HTTP مع إنشاء مسارات Ingress جديدة.

Azure Virtual Networks

في AKS، يمكنك نشر نظام مجموعة يستخدم أحد نماذج الشبكة التالية:

  • نموذج شبكة التراكب: يعد تراكب الشبكات هو نموذج الشبكات الأكثر شيوعا المستخدم في Kubernetes. تعطى البودات عنوان IP من CIDR خاص ومنفصل منطقيا عن شبكة Azure الافتراضية حيث يتم نشر عقد AKS. يتيح هذا النموذج قابلية توسع أبسط ومحسنة مقارنة بنموذج الشبكة المسطحة.
  • نموذج الشبكة المسطحة: يقوم نموذج شبكة ثابت في AKS بتعيين عناوين IP إلى pods من شبكة فرعية في نفس الشبكة الظاهرية Azure مثل عقد AKS. بالنسبة لحركة مرور الشبكة الخاصة، يعتمد عنوان IP المصدر الذي تراه الوجهة على خيار إدارة عناوين IP (IPAM). Azure تحتفظ الشبكة الفرعية CNI Pod بعنوان IP الخاص بالجراب عبر الشبكات الظاهرية المتصلة. مع Azure الشبكة الفرعية لعقدة CNI، ترى الوجهات في الشبكة الظاهرية لنظام المجموعة عنوان IP الخاص بالجراب، ولكن الوجهات خارج الشبكة الظاهرية لنظام المجموعة ترى عنوان IP للعقدة. بالنسبة إلى خروج الإنترنت، تحدد الطريقة الصادرة المكونة عنوان IP المصدر العام الذي تراه وجهات الإنترنت.

لمزيد من المعلومات حول نماذج الشبكات في AKS، راجع شبكات CNI في AKS.

التحكم في حركة المرور الصادرة (الخروج)

يتم نشر مجموعات AKS على شبكة ظاهرية، واتبعيات صادرة على خدمات خارج تلك الشبكة الظاهرية، والتي يتم تعريفها بالكامل تقريبا بأسماء مجالات مؤهلة بالكامل (FQDNs). توفر AKS العديد من خيارات التكوين الصادرة التي تسمح لك بتخصيص الطريقة التي يتم بها الوصول إلى هذه الموارد الخارجية.

هام

بدءا من 31 مارس 2026، لم يعد خدمة Azure Kubernetes ‏(AKS) يدعم الوصول الافتراضي الصادر للآلات الافتراضية (VMs). ستقوم مجموعات AKS الجديدة التي تستخدم خيار الشبكة الافتراضية المدارة بواسطة AKS بوضع شبكات التجمع الفرعية في شبكات فرعية خاصة بشكل افتراضي (defaultOutboundAccess = false). هذا الإعداد لا يؤثر على حركة مرور العنقود المدارة بواسطة AKS، والتي تستخدم مسارات خارجية مهيأة بشكل صريح. قد يؤثر ذلك على السيناريوهات غير المدعومة، مثل نشر موارد أخرى في نفس الشبكة الفرعية. المجموعات التي تستخدم VNets BYO لا تتأثر بهذا التغيير. في التكوينات المدعومة، لا يلزم اتخاذ أي إجراء. لمزيد من المعلومات حول هذا التقاعد، راجع Azure تحديثات إعلان التقاعد. للبقاء على اطلاع بالإعلانات والتحديثات، تابع ملاحظات الإصدار AKS.

خيارات التكوين الصادرة

لمزيد من المعلومات حول أنواع تكوين المجموعات الصادرة المدعومة من AKS، انظر تخصيص خروج العنقود مع أنواع الخروج في خدمة Azure Kubernetes ‏(AKS).

بشكل افتراضي، تتمتع مجموعات AKS بالوصول غير المقيد إلى الإنترنت الصادر (الخروج)، والذي يسمح للعقد والخدمات التي تقوم بتشغيلها بالوصول إلى الموارد الخارجية حسب الحاجة. إذا رغبت في ذلك، يمكنك تقييد نسبة استخدام الشبكة الصادرة.

لمزيد من المعلومات حول كيفية تقييد نسبة استخدام الشبكة الصادرة من نظام المجموعة الخاص بك، راجع التحكم في نسبة استخدام الشبكة للخروج لعقد نظام المجموعة في AKS.

مجموعات أمان الشبكة

تقوم مجموعة أمان الشبكة بتصفية نسبة الاستخدام للأجهزة الظاهرية مثل عقد AKS. أثناء إنشاء الخدمات، مثل LoadBalancer، يقوم النظام الأساسي Azure تلقائيا بتكوين قواعد مجموعة أمان الشبكة الضرورية لحركة مرور الخدمة على الموارد التي تديرها AKS.

لا تطبق AKS مجموعات أمان الشبكة على شبكتها الفرعية أو تعدل مجموعات أمان الشبكة التي تقوم بإقرانها بشبكة فرعية يوفرها العميل. إذا قمت بإقران مجموعة أمان شبكة بشبكة فرعية مخصصة، يجب التأكد من أن قواعدها تسمح بالعقدة المطلوبة وحركة مرور الجراب. لمزيد من المعلومات، راجع متطلبات شبكة AKS CNI.

يمكنك أيضًا استخدام نهج الشبكة لتطبيق قواعد تصفية نسبة الاستخدام تلقائيًا على الحاويات.

لمزيد من المعلومات، راجع كيفية تصفية مجموعات أمان الشبكة لنسبة استخدام الشبكة.

متطلبات الشبكة الظاهرية المخصصة

عند استخدام شبكة ظاهرية مخصصة مع مجموعات AKS، إذا أضفت قواعد مجموعة أمان الشبكة لتقييد نسبة استخدام الشبكة بين الشبكات الفرعية، فتأكد من أن القواعد تسمح بنسبة استخدام الشبكة المطلوبة بواسطة تكوين نظام المجموعة.

تم تكوين تكامل الشبكة الظاهرية لخادم API مسبقا في AKS Automatic. في AKS Standard، تكون الميزة اختيارية ويجب تمكينها بشكل صريح. عندما تستخدم مجموعتك API Server VNet Integration، اسمح بنسبة استخدام الشبكة التالية:

الوجهة المصدر بروتوكول ميناء استخدام
شبكة APIServer الفرعية CIDR الشبكة الفرعية لنظام المجموعة TCP 443 و4443 مطلوب لتمكين الاتصال بين العقد وخادم API.
شبكة APIServer الفرعية CIDR موازن تحميل Azure TCP 9988 مطلوب لتمكين التواصل بين موازن تحميل Azure وخادم API. يمكنك أيضا تفعيل جميع الاتصالات بين موازن تحميل Azure وخادم Subnet الخاص ب API CIDR.

لمزيد من المعلومات، راجع API Server VNet Integration.

بالنسبة لاتصال العقدة والجراب، اسمح بنسبة استخدام الشبكة التالية عندما تقيد قواعد مجموعة أمان الشبكة نطاقات CIDR المقابلة:

الوجهة المصدر بروتوكول ميناء استخدام
عقدة CIDR عقدة CIDR كافة البروتوكولات كافة المنافذ مطلوب لتمكين الاتصال بين العقد.
جراب CIDR عقدة CIDR كافة البروتوكولات كافة المنافذ مطلوب لتوجيه نسبة استخدام الشبكة للخدمة.
جراب CIDR جراب CIDR كافة البروتوكولات كافة المنافذ مطلوب لنسبة استخدام الشبكة من Pod إلى Pod وPod to Service، بما في ذلك DNS.

تعتمد نطاقات العقدة والجراب CIDR القابلة للتطبيق على نموذج شبكة نظام المجموعة الخاص بك. لمزيد من المعلومات، راجع متطلبات شبكة AKS CNI.

دقة DNS

حل DNS ضروري لاكتشاف الخدمات والتواصل في AKS. بشكل افتراضي، يستخدم AKS CoreDNS لتوفير حل الأسماء الداخلية للوحدات والخدمات.

لتحسين أداء DNS وموثوقيتها، تقدم AKS نظام LocalDNS، الذي ينشر وكيل DNS على كل عقدة. يقوم LocalDNS بحل الاستعلامات محليا، مما يقلل من زمن الاستجابة ويلغي conntrack ضغط الجدول من حركة مرور DNS. يمكنك تكوين LocalDNS لخدمة الاستجابات المخزنة مؤقتا أثناء انقطاع DNS المصدر، ولكن التخزين المؤقت للاستجابة القديمة يعمل على أساس أفضل جهد. يعد LocalDNS مفيدا بشكل خاص في المجموعات الكبيرة أو البيئات التي تحتوي على أحجام استعلام DNS مرتفعة.

تم تكوين LocalDNS مسبقا في AKS Automatic. في AKS Standard، LocalDNS اختياري ومكون لكل تجمع عقدة. قبل تمكينه في AKS Standard، تحقق من إصدار Kubernetes ونظام تشغيل العقدة والمتطلبات الأساسية ل VM SKU. يؤدي تمكين LocalDNS على تجمع عقدة موجود إلى إعادة تعيين العقد الخاصة به. للحصول على المتطلبات الأساسية وتخطيط الإطلاق، راجع تكوين LocalDNS.

نهج الشبكة

بشكل افتراضي، يمكن إرسال كافة الحاويات في نظام مجموعة AKS وتلقي نسبة الاستخدام دون قيود. لتحسين الأمان، حدد القواعد التي تتحكم في تدفق نسبة الاستخدام، مثل:

  • يتم عرض التطبيقات الخلفية فقط لخدمات الواجهة الأمامية المطلوبة.
  • تكون مكونات قاعدة البيانات قابلة للوصول إليها فقط إلى مستويات التطبيق التي تتصل بها.

تعد نهج الشبكة ميزة Kubernetes متوفرة في AKS تمكنك من التحكم في تدفق نسبة الاستخدام بين الحاويات. يمكنك السماح بنسبة استخدام الشبكة إلى الجراب أو رفضها استنادا إلى إعدادات مثل التسميات المعينة أو مساحة الاسم أو منفذ حركة المرور. في حين أن مجموعات أمان الشبكة أفضل لعقد AKS، إلا أن نهج الشبكة هي طريقة أكثر ملاءمة، وهي طريقة محلية للتحكم في تدفق نسبة الاستخدام للحاويات. وكما يتم إنشاء الحاويات ديناميكيًا في نظام مجموعة AKS، يمكن تطبيق نُهُج الشبكة المطلوبة تلقائيًا.

لمزيد من المعلومات، راجع Secure traffic بين الكبسولات باستخدام سياسات الشبكة في خدمة Azure Kubernetes ‏(AKS).

الخطوات التالية

للبدء في شبكات AKS، أنشئ وقم بتكوين مجموعة AKS بنطاقات عناوين IP الخاصة بك باستخدام Azure CNI Overlay أو Azure CNI.

للاطلاع على أفضل الممارسات ذات الصلة، راجع أفضل ممارسات الاتصال بالشبكة والأمان في AKS.

لمزيد من المعلومات حول مفاهيم Kubernetes وAKS الأساسية، راجع المقالات التالية: