Koncepty sítí pro aplikace v Azure Kubernetes Service (AKS)

V kontejneru založeném na přístupu mikroslužeb k vývoji aplikací spolupracují komponenty aplikací na zpracování svých úloh. Kubernetes poskytuje různé prostředky, které umožňují tuto spolupráci:

  • Můžete se připojit k aplikacím a zpřístupnit je interně nebo externě.
  • Aplikace s vysokou dostupností můžete vytvářet vyrovnáváním zatížení aplikací.
  • Pokud chcete zlepšit zabezpečení, můžete omezit tok síťového provozu do podů a uzlů nebo mezi těmito uzly.
  • Můžete nakonfigurovat příchozí provoz pro terminaci SSL/TLS nebo směrování více komponent aplikace pro složitější aplikace.

Tento článek představuje základní koncepty, které poskytují sítě aplikacím v AKS:

Základy sítí Kubernetes

Kubernetes využívá vrstvu virtuální sítě ke správě přístupu v rámci vašich aplikací a mezi jejich komponentami:

  • Uzly Kubernetes a virtuální síť: Uzly Kubernetes jsou připojené k virtuální síti. Toto nastavení umožňuje, aby pody (základní jednotky nasazení v Kubernetes) měly příchozí i odchozí připojení.

  • Komponenta kube-proxy: kube-proxy běží na každém uzlu a zodpovídá za poskytování potřebných síťových funkcí.

Týkající se konkrétních funkcí Kubernetes:

  • Nástroj pro vyrovnávání zatížení: Nástroj pro vyrovnávání zatížení můžete použít k rovnoměrné distribuci síťového provozu napříč různými prostředky.
  • Kontrolery příchozího přenosu dat: To usnadňuje směrování vrstvy 7, což je nezbytné pro směrování provozu aplikací.
  • Řízení odchozího provozu: Kubernetes umožňuje spravovat a řídit odchozí provoz z uzlů clusteru.
  • Zásady sítě: Tyto zásady umožňují bezpečnostní opatření a filtrování síťového provozu v podech.

V kontextu platformy Azure:

  • Azure zjednodušuje virtuální sítě pro clustery AKS (Azure Kubernetes Service).
  • Vytvořením Kubernetes load balanceru na Azure se současně nastaví odpovídající prostředek Azure load balanceru.
  • Když otevřete síťové porty pro pody, Azure automaticky nakonfiguruje potřebná pravidla skupiny zabezpečení sítě.
  • Azure může také spravovat externí konfigurace DNS pro směrování aplikací HTTP při vytvoření nových tras příchozího přenosu dat.

Azure virtuální sítě

V AKS můžete nasadit cluster, který používá jeden z následujících síťových modelů:

  • Model překryvné sítě: Překryvné sítě jsou nejběžnějším síťovým modelem používaným v Kubernetes. Podům se přidělí IP adresa z privátní, logicky oddělené CIDR od podsítě Azure virtuální sítě, ve které jsou nasazené uzly AKS. Tento model umožňuje jednodušší a vylepšenou škálovatelnost v porovnání s modelem ploché sítě.
  • Plochý síťový model: V AKS model ploché sítě přiřazuje IP adresy podům z podsítě stejné Azure virtuální sítě jako uzly AKS. Veškerý provoz, který opouští vaše clustery, není SNATován a IP adresa podu je přímo vystavena cíli. Tento model může být užitečný pro scénáře, jako je vystavení IP adres podů externím službám.

Další informace o síťových modelech v AKS najdete v tématu Sítě CNI v AKS.

Řízení odchozího (výchozího) provozu

Clustery AKS se nasazují do virtuální sítě a mají odchozí závislosti na službách mimo danou virtuální síť, které jsou téměř zcela definované s plně kvalifikovanými názvy domén (FQDN). AKS poskytuje několik možností konfigurace odchozích přenosů, které umožňují přizpůsobit způsob přístupu k těmto externím prostředkům.

Důležité

Počínaje March 31, 2026 Azure Kubernetes Service (AKS) už nepodporuje výchozí odchozí přístup pro virtuální počítače. Nové clustery AKS, které používají možnost virtuální sítě spravované službou AKS , ve výchozím nastavení umístí podsítě clusteru do privátních podsítí (defaultOutboundAccess = false). Toto nastavení nemá vliv na provoz clusteru spravovaný službou AKS, který používá explicitně nakonfigurované odchozí cesty. Může mít vliv na nepodporované scénáře, jako je nasazení jiných prostředků do stejné podsítě. Na clustery využívající virtuální sítě BYO tato změna nemá vliv . V podporovaných konfiguracích není nutná žádná akce. Další informace o tomto ukončení najdete v oznámení o ukončení podpory Azure aktualizací. Pokud chcete mít přehled o oznámeních a aktualizacích, postupujte podle poznámek k verzi AKS.

Možnosti odchozí konfigurace

Další informace o podporovaných typech odchozí konfigurace klastru AKS naleznete v dokumentu Upravit odchozí přenosy klastru pomocí typů v Azure Kubernetes Service (AKS).

Clustery AKS mají ve výchozím nastavení neomezený odchozí (výchozí) internetový přístup, který umožňuje uzlům a službám, které spustíte, přistupovat k externím prostředkům podle potřeby. V případě potřeby můžete omezit odchozí provoz.

Další informace o tom, jak omezit odchozí provoz z clusteru, najdete v tématu Řízení odchozího provozu pro uzly clusteru v AKS.

Skupiny zabezpečení sítě

Skupina zabezpečení sítě filtruje provoz pro virtuální počítače, jako jsou uzly AKS. Při vytváření služeb, jako je například LoadBalancer, platforma Azure automaticky nakonfiguruje všechna potřebná pravidla skupiny zabezpečení sítě.

Pokud chcete filtrovat provoz podů v clusteru AKS, nemusíte konfigurovat pravidla skupiny zabezpečení sítě ručně. V manifestech služby Kubernetes Service můžete definovat všechny požadované porty a předávání a nechat platformu Azure vytvořit nebo aktualizovat příslušná pravidla.

Pomocí síťových zásad můžete také automaticky použít pravidla filtrování provozu na pody.

Další informace naleznete v tématu Jak skupiny zabezpečení sítě filtrují síťový provoz.

Požadavky na vlastní virtuální síť

Pokud jste při použití vlastní virtuální sítě s clustery AKS přidali pravidla skupiny zabezpečení sítě (NSG), která omezují provoz mezi různými podsítěmi, ujistěte se, že pravidla zabezpečení NSG povolují následující typy komunikace:

Cíl Zdroj Protokol Přístav Používání
CIDR pro podsíť serveru API Podsíť clusteru protokol TCP 443 a 4443 Vyžaduje se k povolení komunikace mezi uzly a serverem rozhraní API.
CIDR pro podsíť serveru API Azure Load Balancer protokol TCP 9988 Vyžaduje se k povolení komunikace mezi Azure Load Balancer a serverem rozhraní API. Můžete také povolit veškerou komunikaci mezi Azure Load Balancerem a podsítí CIDR serveru API.
CIDR uzlu CIDR uzlu Všechny protokoly Všechny porty Vyžaduje se k povolení komunikace mezi uzly.
CIDR uzlu CIDR podu Všechny protokoly Všechny porty Vyžaduje se pro směrování provozu služby.
CIDR podu CIDR podu Všechny protokoly Všechny porty Vyžadováno pro komunikaci mezi pody a mezi pody a službami, včetně DNS.

Tyto požadavky platí jak pro clustery AKS Standard, tak pro automatické clustery AKS při použití vlastních virtuálních sítí.

Řešení DNS

Překlad DNS je nezbytný pro vyhledávání a komunikaci mezi službami v AKS. AKS ve výchozím nastavení používá CoreDNS k poskytování interního překladu ip adres pro pody a služby.

Pro zvýšení výkonu a spolehlivosti DNS nabízí AKS localDNS, který nasadí proxy SERVER DNS na každý uzel. LocalDNS řeší dotazy místně, snižuje latenci a eliminuje conntrack zatížení tabulek z provozu DNS. Podporuje také obsluhu odpovědí uložených v mezipaměti během upstreamových výpadků DNS, což zlepšuje odolnost úloh. LocalDNS je obzvláště přínosné ve velkých clusterech nebo prostředích s velkými objemy dotazů DNS. Podrobnosti o konfiguraci najdete v tématu Konfigurace localDNS.

Zásady sítě

Ve výchozím nastavení můžou všechny pody v clusteru AKS odesílat a přijímat provoz bez omezení. Pro lepší zabezpečení definujte pravidla, která řídí tok provozu, například:

  • Back-endové aplikace jsou vystavené pouze požadovaným front-endovým službám.
  • Databázové komponenty jsou přístupné jenom pro aplikační vrstvy, které se k nim připojují.

Zásady sítě jsou funkce Kubernetes dostupná v AKS, která umožňuje řídit tok provozu mezi pody. Provoz do podu můžete povolit nebo zakázat na základě nastavení, jako jsou přiřazené štítky, namespace nebo port provozu. I když jsou skupiny zabezpečení sítě pro uzly AKS lepší, jsou zásady sítě vhodnějším cloudovým nativním způsobem, jak řídit tok provozu pro pody. Vzhledem k tomu, že se pody dynamicky vytvářejí v clusteru AKS, je možné automaticky použít požadované zásady sítě.

Další informace najdete v tématu Zabezpečení provozu mezi pody pomocí síťových zásad v Azure Kubernetes Service (AKS).

Další kroky

Pro začátek sítěmi AKS vytvořte a nakonfigurujte cluster AKS s vlastními rozsahy IP adres pomocí Azure CNI Overlay nebo Azure CNI.

Přidružené osvědčené postupy najdete v tématu Osvědčené postupy pro připojení k síti a zabezpečení v AKS.

Další informace o základních konceptech Kubernetes a AKS najdete v následujících článcích: