Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Внимание
Начиная с Мarch 31, 2026 Azure Kubernetes Service (AKS) больше не поддерживает исходящий доступ по умолчанию для виртуальных машин. Новые кластеры AKS, использующие параметр виртуальной сети, управляемый AKS, по умолчанию помещает подсети кластера в частные подсети.defaultOutboundAccess = false Этот параметр не влияет на трафик управляемого AKS кластера, который использует явно настроенные исходящие пути. Это может повлиять на неподдерживаемые сценарии, например развертывание других ресурсов в той же подсети. Кластеры, использующие виртуальные сети BYO, не влияют на это изменение. В поддерживаемых конфигурациях никаких действий не требуется. Дополнительные сведения об этом выводе из эксплуатации см. в объявлении о прекращении поддержки обновлений Azure. Чтобы оставаться в курсе объявлений и обновлений, следуйте заметкам о выпуске AKS.
По умолчанию AKS использует Load Balancer (цен. категория "Стандартный") для исходящего трафика. Эту конфигурацию можно настроить для сценариев, которые запрещают общедоступные IP-адреса или требуют дополнительных прыжков исходящего трафика.
В этой статье описываются типы исходящих подключений, доступные для кластеров AKS.
Примечание.
Теперь можно обновить outboundType после создания кластера.
Внимание
В отказоустойчивых кластерах AKS маршрутизирует и обрабатывает трафик сервера API через исходящий тип кластера. Чтобы предотвратить обработку трафика сервера API AKS в качестве общедоступного трафика, используйте частный кластер или интеграцию виртуальной сети сервера API.
Ограничения
- Для настройки
outboundTypeтребуются кластеры AKS сvm-set-typeVirtualMachineScaleSetsиload-balancer-skuStandard.
Исходящие типы в AKS
Кластер AKS можно настроить с помощью следующих исходящих типов: подсистема балансировки нагрузки, шлюз NAT, определяемые пользователем маршруты noneили block. Исходящий тип влияет только на исходящий трафик кластера. Дополнительные сведения см. в концепциях входящего трафика.
Тип исходящего трафика: Балансировщик нагрузки
Подсистема балансировки нагрузки используется для исходящего трафика через общедоступный IP-адрес, назначенный AKS. Тип исходящего трафика loadBalancer поддерживает службы Kubernetes типа loadBalancer, которые ожидают исходящий трафик из балансировщика нагрузки, созданного поставщиком ресурсов AKS.
Если loadBalancer задано, AKS автоматически завершает следующую конфигурацию:
- Общедоступный IP-адрес создается для исходящего трафика кластера.
- Общедоступный IP-адрес назначается ресурсу балансировщика нагрузки.
- Серверные пулы для подсистемы балансировки нагрузки настраиваются для агентских узлов в кластере.
Дополнительные сведения см. в статье об использовании стандартной подсистемы балансировки нагрузки в AKS.
Тип исходящего трафика: шлюз NAT
При выборе managedNATGatewayV2 (предварительная версия) managedNATGatewayили userAssignedNATGateway для outboundTypeAKS используется Azure NAT Gateway для исходящего трафика кластера.
- Выберите
managedNATGatewayV2илиmanagedNATGatewayдля виртуальных сетей, управляемых AKS. AKS подготавливает и подключает шлюз NAT StandardV2 дляmanagedNATGatewayV2или шлюза NAT уровня "Стандартный".managedNATGatewayШлюз NAT StandardV2 рекомендуется, так как по умолчанию он является избыточным по зонам и предлагает более высокую пропускную способность и пропускную способность. Дополнительные сведения см. в статье "Шлюз NAT StandardV2". - Выберите
userAssignedNATGatewayдля собственных виртуальных сетей. Создайте шлюз NAT перед созданием кластера. Поддерживаются номера SKU шлюза NAT standard и StandardV2.
Внимание
Тип managedNATGatewayV2 для исходящего трафика в настоящее время доступен в предварительной версии.
Чтобы использоватьmanagedNATGatewayV2, установите последнюю Azure CLI и aks-preview версию расширения или более позднюю версию 20.0.0b1 и зарегистрируйте ManagedNATGatewayV2Preview флаг компонента. Инструкции по настройке см. в статье об использовании шлюза NAT с AKS.
Ознакомьтесь с дополнительными условиями использования для предварительных версий Microsoft Azure для получения информации о юридических условиях, которые применяются к функциям Azure, находящимся в стадии бета-тестирования, предварительного просмотра или еще не выпущенными в широкую доступность.
Дополнительные сведения см. в статье об использовании шлюза NAT с AKS.
Исходящий тип: маршруты, заданные пользователем
Примечание.
Тип userDefinedRouting исходящего трафика — это расширенный сетевой сценарий и требует надлежащей конфигурации сети.
Если задано userDefinedRouting, AKS не настраивает пути исходящего трафика автоматически. Вы настраиваете путь исходящего трафика.
Кластер AKS необходимо развернуть в существующей виртуальной сети с настроенной подсетью. Так как вы не используете архитектуру Load Balancer (цен. категория "Стандартный"), необходимо установить явный исходящий трафик. Настройте таблицу маршрутов с маршрутом 0.0.0.0/0 , указывающим на шлюз или сетевое виртуальное устройство, и свяжите таблицу маршрутов с подсетью кластера.
Дополнительные сведения см. в статье о настройке исходящего трафика кластера с помощью определяемой пользователем маршрутизации.
Исходящий тип: нет
Внимание
Исходящий none тип доступен только с Сетью Изолированного Кластера и требует тщательного планирования, чтобы кластер работал должным образом без непреднамеренных зависимостей от внешних служб. Сведения о полностью изолированных кластерах см. в рекомендациях по изолированным кластерам.
Если задано none, AKS не настраивает пути исходящего трафика автоматически. Этот параметр аналогичен, userDefinedRouting но не требует маршрута по умолчанию в рамках проверки.
Исходящий none тип поддерживает как собственные виртуальные сети, так и управляемые AKS виртуальные сети. Для виртуальной сети BYO разверните кластер в существующей виртуальной сети с настроенной подсетью. AKS не создает Load Balancer (цен. категория "Стандартный") или другую инфраструктуру исходящего трафика, поэтому настройте необходимый путь исходящего трафика через брандмауэр, прокси-сервер, шлюз или другой настраиваемый сетевой компонент.
Тип исходящего трафика: блок (предварительная версия)
Внимание
Исходящий block тип доступен только в изолированном кластере сети в управляемой виртуальной сети и требует тщательного планирования, чтобы гарантировать отсутствие непреднамеренных зависимостей сети. В виртуальной сети BYO используйте исходящий none тип и настройте правила группы безопасности сети (NSG), чтобы заблокировать исходящий трафик. Сведения о полностью изолированных кластерах см. в рекомендациях по изолированным кластерам.
Чтобы использоватьblock, установите Azure CLI версию 2.71.0 или более позднюю aks-preview версию и версию 9.0.0b2 расширения Azure CLI или более позднюю. Инструкции по настройке см. в статье о создании изолированного сетевого кластера.
Если задано block, AKS настраивает сетевые правила для блокировки исходящего трафика из кластера. Этот параметр полезен для высокозащищенных сред, где необходимо ограничить исходящее подключение.
Применяя block, помните следующие правила.
- AKS гарантирует, что общедоступный интернет-трафик не может покидать кластер через правила группы безопасности сети (NSG). Трафик виртуальной сети не затронут.
- Необходимо явно разрешить любой необходимый исходящий трафик через дополнительные конфигурации сети.
Этот block параметр обеспечивает сетевую изоляцию, но требует тщательного планирования, чтобы избежать нарушения рабочих нагрузок или зависимостей.
Обновление outboundType после создания кластера
Изменение типа исходящего трафика после создания кластера развертывает или удаляет ресурсы, чтобы адаптировать кластер к новой конфигурации выхода.
В следующих таблицах показаны поддерживаемые пути миграции между исходящими типами для управляемых виртуальных сетей и виртуальных сетей BYO. Каждая строка показывает, можно ли перенести исходящий тип в типы, перечисленные в верхней части. "Поддерживаемый" означает, что миграция возможна, а "Не поддерживается" или "N/A" означает, что это не так.
Предупреждение
Перенос исходящего типа managedNATGatewayV2в , userAssignedNATGatewayили userDefinedRouting изменение исходящих общедоступных IP-адресов кластера.
Если вы включили авторизованные диапазоны IP-адресов, добавьте новый диапазон исходящих IP-адресов в авторизованные диапазоны.
Предупреждение
Изменение исходящего типа нарушает сетевое подключение, изменяет исходящий IP-адрес кластера и приводит к простою существующих подключений. Обновите все правила брандмауэра, ограничивающие трафик кластера, чтобы использовать новый IP-адрес исходящего трафика.
Поддерживаемые пути миграции для управляемой виртуальной сети
В следующей таблице перечислены поддерживаемые пути миграции исходящего типа для кластеров AKS, использующих виртуальные сети, управляемые AKS.
| От |Кому | loadBalancer |
managedNATGatewayV2 |
managedNATGateway |
none |
block |
|---|---|---|---|---|---|
loadBalancer |
Н/П | Поддерживается | Поддерживается | Поддерживается | Поддерживается |
managedNATGatewayV2 |
Не поддерживается | Н/П | Не поддерживается | Не поддерживается | Не поддерживается |
managedNATGateway |
Не поддерживается | Поддерживается | Н/П | Поддерживается | Поддерживается |
none |
Поддерживается | Поддерживается | Поддерживается | Н/П | Поддерживается |
block |
Поддерживается | Поддерживается | Поддерживается | Поддерживается | Н/П |
Поддерживаемые пути миграции для виртуальной сети BYO
В следующей таблице перечислены поддерживаемые пути миграции исходящего типа для кластеров AKS, использующих виртуальные сети BYO.
| От |Кому | loadBalancer |
userAssignedNATGateway |
userDefinedRouting |
none |
block |
|---|---|---|---|---|---|
loadBalancer |
Н/П | Поддерживается | Поддерживается | Поддерживается | Не поддерживается |
userAssignedNATGateway |
Поддерживается | Н/П | Поддерживается | Поддерживается | Не поддерживается |
userDefinedRouting |
Поддерживается | Поддерживается | Н/П | Поддерживается | Не поддерживается |
none |
Поддерживается | Поддерживается | Поддерживается | Н/П | Не поддерживается |
Обновление исходящего типа кластера с помощью Azure CLI
Примечание.
Для переноса стабильных исходящих типов необходимо использовать Azure CLI или 2.56 более поздней версии. Предварительный просмотр исходящих типов имеют дополнительные требования к Azure CLI или расширению, отмеченные в их разделах. Используйте az upgrade для обновления до последней версии Azure CLI.
Обновите исходящую конфигурацию кластера с помощью az aks update команды.
Обновление кластера из loadBalancer на managedNATGatewayV2
Следующая команда обновляет кластер для использования управляемого шлюза NAT StandardV2 и назначает указанное число управляемых исходящих IPv6-адресов.
az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type managedNATGatewayV2 --nat-gateway-managed-outbound-ipv6-count <number of managed outbound ipv6>
Внимание
Тип managedNATGatewayV2 для исходящего трафика в настоящее время доступен в предварительной версии.
Перед выполнением команды обновления установите последнюю Azure CLI и aks-preview версию расширения или более позднюю версию 20.0.0b1 и зарегистрируйте ManagedNATGatewayV2Preview флаг компонента. Инструкции по настройке см. в статье об использовании шлюза NAT с AKS.
Ознакомьтесь с дополнительными условиями использования для предварительных версий Microsoft Azure для получения информации о юридических условиях, которые применяются к функциям Azure, находящимся в стадии бета-тестирования, предварительного просмотра или еще не выпущенными в широкую доступность. Дополнительные сведения см. в статье об использовании шлюза NAT с AKS.
Обновление кластера из managedNATGateway на loadBalancer
Следующая команда обновляет кластер для использования подсистемы балансировки нагрузки для исходящего трафика. Выберите один исходящий IP-адрес: --load-balancer-managed-outbound-ip-count для общедоступных IP-адресов, управляемых AKS, --load-balancer-outbound-ips для существующих идентификаторов ресурсов общедоступного IP-адреса или --load-balancer-outbound-ip-prefixes для существующих идентификаторов ресурсов префикса общедоступных IP-адресов.
az aks update --resource-group <resourceGroup> --name <clusterName> \
--outbound-type loadBalancer \
< --load-balancer-managed-outbound-ip-count <number of managed outbound ip> | --load-balancer-outbound-ips <outbound ip ids> | --load-balancer-outbound-ip-prefixes <outbound ip prefix ids> >
Предупреждение
Не используйте IP-адрес, который уже используется в предыдущих исходящих конфигурациях.
Обновление кластера из managedNATGateway на userDefinedRouting
Перед выполнением команды обновления добавьте 0.0.0.0/0 маршрут в таблицу маршрутов, связанную с подсетью кластера, и задайте следующий прыжок шлюзу или сетевому виртуальному устройству. Полные действия по настройке см. в разделе "Настройка исходящего трафика кластера" с помощью пользовательской таблицы маршрутизации в Azure Kubernetes Service (AKS).
az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userDefinedRouting
Обновление кластера с loadBalancer на userAssignedNATGateway в сценарии BYO-сети VNet
Перед выполнением команды обновления свяжите существующий шлюз NAT с подсетью кластера. Полные действия по настройке см. в статье "Создание управляемого или назначаемого пользователем шлюза NAT".
az aks update --resource-group <resourceGroup> --name <clusterName> --outbound-type userAssignedNATGateway