外部訪問k8s 裏面pod的方式方法

https://www.cnblogs.com/jinanxiaolaohu/p/9472496.html

https://jimmysong.io/posts/accessing-kubernetes-pods-from-outside-of-the-cluster/

從外部訪問Kubernetes中的Pod

看完木記住...

ingress的一直沒實操.. 今天搞一下.


你需要知道的訪問Pod的5種方式Posted on November 21, 2017The Forbidden City Nov 22,2015

Tue Nov 21, 2017

2100 Words|Read in about 5 Min

Tags: kubernetes  

前面幾節講到如何訪問kubneretes集羣,本文主要講解訪問kubenretes中的Pod和Serivce的集中方式,包括如下幾種:

  • hostNetwork
  • hostPort
  • NodePort
  • LoadBalancer
  • Ingress

說是暴露Pod其實跟暴露Service是一回事,因爲Pod就是Service的backend。

hostNetwork: true

這是一種直接定義Pod網絡的方式。

如果在Pod中使用hostNetwork:true配置的話,在這種pod中運行的應用程序可以直接看到pod啓動的主機的網絡接口。在主機的所有網絡接口上都可以訪問到該應用程序。以下是使用主機網絡的pod的示例定義:

apiVersion: v1
kind: Pod
metadata:
  name: influxdb
spec:
  hostNetwork: true
  containers:
    - name: influxdb
      image: influxdb

部署該Pod:

$ kubectl create -f influxdb-hostnetwork.yml

訪問該pod所在主機的8086端口:

curl -v http://$POD_IP:8086/ping

將看到204 No Content的204返回碼,說明可以正常訪問。

注意每次啓動這個Pod的時候都可能被調度到不同的節點上,所有外部訪問Pod的IP也是變化的,而且調度Pod的時候還需要考慮是否與宿主機上的端口衝突,因此一般情況下除非您知道需要某個特定應用佔用特定宿主機上的特定端口時才使用hostNetwork: true的方式。

這種Pod的網絡模式有一個用處就是可以將網絡插件包裝在Pod中然後部署在每個宿主機上,這樣該Pod就可以控制該宿主機上的所有網絡。

hostPort

這是一種直接定義Pod網絡的方式。

hostPort是直接將容器的端口與所調度的節點上的端口路由,這樣用戶就可以通過宿主機的IP加上來訪問Pod了,如:。

apiVersion: v1
kind: Pod
metadata:
  name: influxdb
spec:
  containers:
    - name: influxdb
      image: influxdb
      ports:
        - containerPort: 8086
          hostPort: 8086

這樣做有個缺點,因爲Pod重新調度的時候該Pod被調度到的宿主機可能會變動,這樣就變化了,用戶必須自己維護一個Pod與所在宿主機的對應關係。

這種網絡方式可以用來做 nginx Ingress controller。外部流量都需要通過kubenretes node節點的80和443端口。

NodePort

NodePort在kubenretes裏是一個廣泛應用的服務暴露方式。Kubernetes中的service默認情況下都是使用的ClusterIP這種類型,這樣的service會產生一個ClusterIP,這個IP只能在集羣內部訪問,要想讓外部能夠直接訪問service,需要將service type修改爲 nodePort

apiVersion: v1
kind: Pod
metadata:
  name: influxdb
  labels:
    name: influxdb
spec:
  containers:
    - name: influxdb
      image: influxdb
      ports:
        - containerPort: 8086

同時還可以給service指定一個nodePort值,範圍是30000-32767,這個值在API server的配置文件中,用--service-node-port-range定義。

kind: Service
apiVersion: v1
metadata:
  name: influxdb
spec:
  type: NodePort
  ports:
    - port: 8086
      nodePort: 30000
  selector:
    name: influxdb

集羣外就可以使用kubernetes任意一個節點的IP加上30000端口訪問該服務了。kube-proxy會自動將流量以round-robin的方式轉發給該service的每一個pod。

這種服務暴露方式,無法讓你指定自己想要的應用常用端口,不過可以在集羣上再部署一個反向代理作爲流量入口。

LoadBalancer

LoadBalancer 只能在service上定義。這是公有云提供的負載均衡器,如AWS、Azure、CloudStack、GCE等。

kind: Service
apiVersion: v1
metadata:
  name: influxdb
spec:
  type: LoadBalancer
  ports:
    - port: 8086
  selector:
    name: influxdb

查看服務:

$ kubectl get svc influxdb
NAME       CLUSTER-IP     EXTERNAL-IP     PORT(S)          AGE
influxdb   10.97.121.42   10.13.242.236   8086:30051/TCP   39s

內部可以使用ClusterIP加端口來訪問服務,如19.97.121.42:8086。

外部可以用以下兩種方式訪問該服務:

  • 使用任一節點的IP加30051端口訪問該服務
  • 使用EXTERNAL-IP來訪問,這是一個VIP,是雲供應商提供的負載均衡器IP,如10.13.242.236:8086。

Ingress

Ingress是自kubernetes1.1版本後引入的資源類型。必須要部署Ingress controller才能創建Ingress資源,Ingress controller是以一種插件的形式提供。Ingress controller 是部署在Kubernetes之上的Docker容器。它的Docker鏡像包含一個像nginx或HAProxy的負載均衡器和一個控制器守護進程。控制器守護程序從Kubernetes接收所需的Ingress配置。它會生成一個nginx或HAProxy配置文件,並重新啓動負載平衡器進程以使更改生效。換句話說,Ingress controller是由Kubernetes管理的負載均衡器。

Kubernetes Ingress提供了負載平衡器的典型特性:HTTP路由,粘性會話,SSL終止,SSL直通,TCP和UDP負載平衡等。目前並不是所有的Ingress controller都實現了這些功能,需要查看具體的Ingress controller文檔。

apiVersion: extensions/v1beta1
kind: Ingress
metadata:
  name: influxdb
spec:
  rules:
    - host: influxdb.kube.example.com
      http:
        paths:
          - backend:
              serviceName: influxdb
              servicePort: 8086

外部訪問URL http://influxdb.kube.example.com/ping 訪問該服務,入口就是80端口,然後Ingress controller直接將流量轉發給後端Pod,不需再經過kube-proxy的轉發,比LoadBalancer方式更高效。

總結

總的來說Ingress是一個非常靈活和越來越得到廠商支持的服務暴露方式,包括Nginx、HAProxy、Traefik,還有各種Service Mesh,而其它服務暴露方式可以更適用於服務調試、特殊應用的部署。

參考

Accessing Kubernetes Pods from Outside of the Cluster - alesnosek.com

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章