Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
V kontejneru založeném na přístupu mikroslužeb k vývoji aplikací spolupracují komponenty aplikací na zpracování svých úloh. Kubernetes poskytuje různé prostředky, které umožňují tuto spolupráci:
- Můžete se připojit k aplikacím a zpřístupnit je interně nebo externě.
- Aplikace s vysokou dostupností můžete vytvářet vyrovnáváním zatížení aplikací.
- Pokud chcete zlepšit zabezpečení, můžete omezit tok síťového provozu do podů a uzlů nebo mezi těmito uzly.
- Můžete nakonfigurovat příchozí provoz pro terminaci SSL/TLS nebo směrování více komponent aplikace pro složitější aplikace.
Tento článek představuje základní koncepty, které poskytují sítě aplikacím v AKS:
Základy sítí Kubernetes
Kubernetes využívá vrstvu virtuální sítě ke správě přístupu v rámci vašich aplikací a mezi jejich komponentami:
Uzly Kubernetes a virtuální síť: Uzly Kubernetes jsou připojené k virtuální síti. Toto nastavení umožňuje, aby pody (základní jednotky nasazení v Kubernetes) měly příchozí i odchozí připojení.
Komponenta směrování služby: V závislosti na rovině dat sítě používají uzly pro směrování služby Kubernetes Service buď
kube-proxynebo Cilium. Clustery AKS, které používají Azure CNI Powered by Cilium nepoužívajíkube-proxy.
Týkající se konkrétních funkcí Kubernetes:
- Nástroj pro vyrovnávání zatížení: Nástroj pro vyrovnávání zatížení můžete použít k rovnoměrné distribuci síťového provozu napříč různými prostředky.
- Kontrolery příchozího přenosu dat: To usnadňuje směrování vrstvy 7, což je nezbytné pro směrování provozu aplikací.
- Řízení odchozího provozu: Kubernetes umožňuje spravovat a řídit odchozí provoz z uzlů clusteru.
- Zásady sítě: Tyto zásady umožňují bezpečnostní opatření a filtrování síťového provozu v podech.
V kontextu platformy Azure:
- Azure zjednodušuje virtuální sítě pro clustery AKS (Azure Kubernetes Service).
- Vytvořením Kubernetes load balanceru na Azure se současně nastaví odpovídající prostředek Azure load balanceru.
- Při vytváření služby Kubernetes
LoadBalancerService Azure nakonfiguruje potřebná pravidla skupiny zabezpečení sítě pro provoz služeb na prostředcích spravovaných službou AKS. - Azure může také spravovat externí konfigurace DNS pro směrování aplikací HTTP při vytvoření nových tras příchozího přenosu dat.
Azure virtuální sítě
V AKS můžete nasadit cluster, který používá jeden z následujících síťových modelů:
- Model překryvné sítě: Překryvné sítě jsou nejběžnějším síťovým modelem používaným v Kubernetes. Podům se přidělí IP adresa z privátní, logicky oddělené CIDR od podsítě Azure virtuální sítě, ve které jsou nasazené uzly AKS. Tento model umožňuje jednodušší a vylepšenou škálovatelnost v porovnání s modelem ploché sítě.
- Model ploché sítě: Model ploché sítě v AKS přiřazuje IP adresy podům z podsítě ve stejné Azure virtuální síti jako uzly AKS. U privátního síťového provozu závisí zdrojová IP adresa, kterou cíl vidí, na možnosti správy IP adres (IPAM). Azure podsíť podů CNI zachová IP adresu podu napříč připojenými virtuálními sítěmi. Při použití Azure CNI Node Subnet cíle ve virtuální síti clusteru vidí IP adresu podu, ale cíle mimo virtuální síť clusteru vidí IP adresu uzlu. Pro odchozí provoz do internetu určuje nakonfigurovaná odchozí metoda veřejnou zdrojovou IP adresu, kterou vidí internetové cíle.
Další informace o síťových modelech v AKS najdete v tématu Sítě CNI v AKS.
Řízení odchozího (výchozího) provozu
Clustery AKS se nasazují do virtuální sítě a mají odchozí závislosti na službách mimo danou virtuální síť, které jsou téměř zcela definované s plně kvalifikovanými názvy domén (FQDN). AKS poskytuje několik možností konfigurace odchozích přenosů, které umožňují přizpůsobit způsob přístupu k těmto externím prostředkům.
Důležité
Počínaje March 31, 2026 Azure Kubernetes Service (AKS) už nepodporuje výchozí odchozí přístup pro virtuální počítače. Nové clustery AKS, které používají možnost virtuální sítě spravované službou AKS , ve výchozím nastavení umístí podsítě clusteru do privátních podsítí (defaultOutboundAccess = false). Toto nastavení nemá vliv na provoz clusteru spravovaný službou AKS, který používá explicitně nakonfigurované odchozí cesty. Může mít vliv na nepodporované scénáře, jako je nasazení jiných prostředků do stejné podsítě. Na clustery využívající virtuální sítě BYO tato změna nemá vliv . V podporovaných konfiguracích není nutná žádná akce. Další informace o tomto ukončení najdete v oznámení o ukončení podpory Azure aktualizací. Pokud chcete mít přehled o oznámeních a aktualizacích, postupujte podle poznámek k verzi AKS.
Možnosti odchozí konfigurace
Další informace o podporovaných typech odchozí konfigurace klastru AKS naleznete v dokumentu Upravit odchozí přenosy klastru pomocí typů v Azure Kubernetes Service (AKS).
Clustery AKS mají ve výchozím nastavení neomezený odchozí (výchozí) internetový přístup, který umožňuje uzlům a službám, které spustíte, přistupovat k externím prostředkům podle potřeby. V případě potřeby můžete omezit odchozí provoz.
Další informace o tom, jak omezit odchozí provoz z clusteru, najdete v tématu Řízení odchozího provozu pro uzly clusteru v AKS.
Skupiny zabezpečení sítě
Skupina zabezpečení sítě filtruje provoz pro virtuální počítače, jako jsou uzly AKS. Při vytváření služeb, například LoadBalancer, platforma Azure automaticky nakonfiguruje potřebná pravidla skupiny zabezpečení sítě pro provoz služby u prostředků spravovaných službou AKS.
AKS nepoužije skupiny zabezpečení sítě na její podsíť ani neupravuje skupiny zabezpečení sítě, které přidružíte k podsíti poskytnuté zákazníkem. Pokud přidružíte skupinu zabezpečení sítě k vlastní podsíti, musíte zajistit, aby její pravidla povolovala požadovaný provoz uzlů a podů. Další informace najdete v tématu Požadavky na síť AKS CNI.
Pomocí síťových zásad můžete také automaticky použít pravidla filtrování provozu na pody.
Další informace naleznete v tématu Jak skupiny zabezpečení sítě filtrují síťový provoz.
Požadavky na vlastní virtuální síť
Pokud používáte vlastní virtuální síť s clustery AKS, přidáte-li pravidla skupiny zabezpečení sítě k omezení provozu mezi podsítěmi, ujistěte se, že pravidla povolují provoz vyžadovaný konfigurací clusteru.
Integrace serveru API s virtuální sítí je v AKS Automatic předem nakonfigurovaná. Ve službě AKS Standard je tato funkce volitelná a musíte ji explicitně povolit. Pokud váš cluster používá integraci serveru API do virtuální sítě (VNet), povolte následující provoz:
| Cíl | Zdroj | Protokol | Přístav | Používání |
|---|---|---|---|---|
| CIDR pro podsíť serveru API | Podsíť clusteru | protokol TCP | 443 a 4443 | Vyžaduje se k povolení komunikace mezi uzly a serverem rozhraní API. |
| CIDR pro podsíť serveru API | Azure Load Balancer | protokol TCP | 9988 | Vyžaduje se k povolení komunikace mezi Azure Load Balancer a serverem rozhraní API. Můžete také povolit veškerou komunikaci mezi Azure Load Balancerem a podsítí CIDR serveru API. |
Další informace najdete v tématu Integrace virtuální sítě serveru API.
Pro komunikaci uzlů a podů povolte následující provoz, když pravidla skupiny zabezpečení sítě omezují odpovídající rozsahy CIDR:
| Cíl | Zdroj | Protokol | Přístav | Používání |
|---|---|---|---|---|
| CIDR uzlu | CIDR uzlu | Všechny protokoly | Všechny porty | Vyžaduje se k povolení komunikace mezi uzly. |
| CIDR podu | CIDR uzlu | Všechny protokoly | Všechny porty | Vyžaduje se pro směrování provozu služby. |
| CIDR podu | CIDR podu | Všechny protokoly | Všechny porty | Vyžadováno pro komunikaci mezi pody a mezi pody a službami, včetně DNS. |
Příslušné rozsahy CIDR uzlů a podů závisí na síťovém modelu vašeho clusteru. Další informace najdete v tématu Požadavky na síť AKS CNI.
Řešení DNS
Překlad DNS je nezbytný pro vyhledávání a komunikaci mezi službami v AKS. AKS ve výchozím nastavení používá CoreDNS k poskytování interního překladu ip adres pro pody a služby.
Pro zvýšení výkonu a spolehlivosti DNS nabízí AKS localDNS, který nasadí proxy SERVER DNS na každý uzel. LocalDNS řeší dotazy místně, snižuje latenci a eliminuje conntrack zatížení tabulek z provozu DNS. LocalDNS můžete nakonfigurovat tak, aby během výpadků nadřazeného DNS poskytovala odpovědi z mezipaměti, ale mechanismus poskytování neaktuálních odpovědí z mezipaměti funguje pouze v režimu best effort. LocalDNS je obzvláště přínosné ve velkých clusterech nebo prostředích s velkými objemy dotazů DNS.
LocalDNS je předkonfigurovaný v AKS Automatic. Ve službě AKS Standard je LocalDNS volitelný a nakonfigurovaný pro fond uzlů. Než ji povolíte v AKS Standard, ověřte požadavky na verzi Kubernetes, operační systém uzlů a SKU virtuálního počítače. Povolení LocalDNS u existujícího fondu uzlů přeinstaluje jeho uzly. Požadavky a plánování zavedení najdete v tématu Konfigurace localDNS.
Zásady sítě
Ve výchozím nastavení můžou všechny pody v clusteru AKS odesílat a přijímat provoz bez omezení. Pro lepší zabezpečení definujte pravidla, která řídí tok provozu, například:
- Back-endové aplikace jsou vystavené pouze požadovaným front-endovým službám.
- Databázové komponenty jsou přístupné jenom pro aplikační vrstvy, které se k nim připojují.
Zásady sítě jsou funkce Kubernetes dostupná v AKS, která umožňuje řídit tok provozu mezi pody. Provoz do podu můžete povolit nebo zakázat na základě nastavení, jako jsou přiřazené štítky, namespace nebo port provozu. I když jsou skupiny zabezpečení sítě pro uzly AKS lepší, jsou zásady sítě vhodnějším cloudovým nativním způsobem, jak řídit tok provozu pro pody. Vzhledem k tomu, že se pody dynamicky vytvářejí v clusteru AKS, je možné automaticky použít požadované zásady sítě.
Další informace najdete v tématu Zabezpečení provozu mezi pody pomocí síťových zásad v Azure Kubernetes Service (AKS).
Další kroky
Pro začátek sítěmi AKS vytvořte a nakonfigurujte cluster AKS s vlastními rozsahy IP adres pomocí Azure CNI Overlay nebo Azure CNI.
Přidružené osvědčené postupy najdete v tématu Osvědčené postupy pro připojení k síti a zabezpečení v AKS.
Další informace o základních konceptech Kubernetes a AKS najdete v následujících článcích: