Utilizzare Public NAT con GKE
Questa pagina mostra come configurare una configurazione di esempio di Public NAT con Google Kubernetes Engine (GKE). Prima di configurare Public NAT, leggi la panoramica di Public NAT.
Prerequisiti
Prima di configurare Public NAT, devi eseguire le seguenti operazioni.
Ottenere le autorizzazioni IAM
Il ruolo roles/compute.networkAdmin ti concede le autorizzazioni per creare un gateway NAT su router Cloud, prenotare e assegnare indirizzi IP NAT e specificare le subnet il cui traffico deve utilizzare la Network Address Translation tramite il gateway NAT.
Configurazione Google Cloud
Prima di iniziare, configura i seguenti elementi in Google Cloud.
- Accedi al tuo Google Cloud account. Se non hai mai utilizzato Google Cloud, crea un account per valutare le prestazioni dei nostri prodotti in scenari reali. I nuovi clienti ricevono anche 300 $di crediti senza costi per eseguire, testare e implementare carichi di lavoro.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
Installa Google Cloud CLI.
-
Se utilizzi un provider di identità (IdP) esterno, devi prima accedere a gcloud CLI con la tua identità federata.
-
Per inizializzare gcloud CLI, esegui questo comando:
gcloud init -
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
Installa Google Cloud CLI.
-
Se utilizzi un provider di identità (IdP) esterno, devi prima accedere a gcloud CLI con la tua identità federata.
-
Per inizializzare gcloud CLI, esegui questo comando:
gcloud init
Configurare l'esempio di GKE
Utilizza questo esempio se vuoi vedere una semplice configurazione di Public NAT che funziona con GKE.
Passaggio 1: crea una rete VPC e una subnet
Se hai già una rete e una subnet, puoi saltare questo passaggio.
Console
Nella Google Cloud console, vai alla pagina Reti VPC.
Fai clic su Crea rete VPC.
Inserisci un Nome
custom-network1.In Subnet, imposta Modalità di creazione subnet su Personalizzata.
In Nuova subnet, inserisci un Nome
subnet-us-east-192.In Regione, seleziona us-east4.
Inserisci un Intervallo di indirizzi IP
192.168.1.0/24.Fai clic su Fine, quindi su Crea.
gcloud
Crea una nuova rete Virtual Private Cloud (VPC) in modalità personalizzata nel tuo progetto:
gcloud compute networks create custom-network1 \ --subnet-mode customOutput:
NAME MODE IPV4_RANGE GATEWAY_IPV4 custom-network1 custom
Specifica il prefisso della subnet per la prima regione. In questo esempio, assegniamo
192.168.1.0/24alla regioneus-east4.gcloud compute networks subnets create subnet-us-east-192 \ --network custom-network1 \ --region us-east4 \ --range 192.168.1.0/24
Output:
NAME REGION NETWORK RANGE subnet-us-east-192 us-east4 custom-network1 192.168.1.0/24
Terraform
Puoi utilizzare un modulo Terraform per creare una rete Virtual Private Cloud e una subnet personalizzate.
Passaggio 2: crea un cluster privato
Console
Nella Google Cloud console, vai alla pagina Cluster Kubernetes.
Fai clic su Crea cluster.
In Nome, inserisci
nat-test-cluster.Imposta Tipo di località su A livello di zona.
Imposta Zona su us-east4-c.
Nel riquadro di navigazione, fai clic su Networking.
Seleziona Cluster privato.
Deseleziona la casella di controllo Controllo degli accessi del control plane utilizzando l'indirizzo IP esterno.
Inserisci un Intervallo IP control plane
172.16.0.0/28.Imposta Rete su
custom-network1.Per creare e avviare il cluster, fai clic su Crea.
gcloud
gcloud container clusters create "nat-test-cluster" \
--zone "us-east4-c" \
--cluster-version "latest" \
--machine-type "e2-medium" \
--disk-type "pd-standard" \
--disk-size "100" \
--scopes "https://www.googleapis.com/auth/compute","https://www.googleapis.com/auth/devstorage.read_only","https://www.googleapis.com/auth/logging.write","https://www.googleapis.com/auth/monitoring","https://www.googleapis.com/auth/servicecontrol","https://www.googleapis.com/auth/service.management.readonly","https://www.googleapis.com/auth/trace.append" \
--num-nodes "3" \
--enable-private-nodes \
--enable-private-endpoint \
--master-ipv4-cidr "172.16.0.0/28" \
--enable-ip-alias \
--network "projects/PROJECT_ID/global/networks/custom-network1" \
--subnetwork "projects/PROJECT_ID/regions/us-east4/subnetworks/subnet-us-east-192" \
--max-nodes-per-pool "110" \
--enable-master-authorized-networks \
--addons HorizontalPodAutoscaling,HttpLoadBalancing \
--enable-autoupgrade \
--enable-autorepair
Terraform
Puoi utilizzare una risorsa Terraform per creare un cluster privato.