從外部訪問Kubernetes中的Pod

前面幾節(jié)講到如何訪問kubneretes集群蜻牢,本文主要講解訪問kubenretes中的Pod和Serivce的幾種方式,包括如下幾種:

  • hostNetwork
  • hostPort
  • NodePort
  • LoadBalancer
  • Ingress
    說是暴露Pod其實跟暴露Service是一回事竟秫,因為Pod就是Service的backend。

hostNetwork: true

這是一種直接定義Pod網(wǎng)絡(luò)的方式谆焊。

如果在Pod中使用hostNotwork:true配置的話航揉,在這種pod中運行的應(yīng)用程序可以直接看到pod啟動的主機的網(wǎng)絡(luò)接口。在主機的所有網(wǎng)絡(luò)接口上都可以訪問到該應(yīng)用程序邑飒。以下是使用主機網(wǎng)絡(luò)的pod的示例定義:

apiVersion: v1
kind: Pod
metadata:
  name: influxdb
spec:
  hostNetwork: true
  containers:
    - name: influxdb
      image: influxdb

部署該Pod:

$ kubectl create -f influxdb-hostnetwork.yml

訪問該pod所在主機的8086端口:

curl -v http://$POD_IP:8086/ping

將看到204 No Content的204返回碼循签,說明可以正常訪問。

注意每次啟動這個Pod的時候都可能被調(diào)度到不同的節(jié)點上疙咸,所有外部訪問Pod的IP也是變化的县匠,而且調(diào)度Pod的時候還需要考慮是否與宿主機上的端口沖突,因此一般情況下除非您知道需要某個特定應(yīng)用占用特定宿主機上的特定端口時才使用hostNetwork: true的方式罕扎。

這種Pod的網(wǎng)絡(luò)模式有一個用處就是可以將網(wǎng)絡(luò)插件包裝在Pod中然后部署在每個宿主機上聚唐,這樣該Pod就可以控制該宿主機上的所有網(wǎng)絡(luò)丐重。

hostPort

這是一種直接定義Pod網(wǎng)絡(luò)的方式腔召。

hostPort是直接將容器的端口與所調(diào)度的節(jié)點上的端口路由,這樣用戶就可以通過宿主機的IP加上來訪問Pod了扮惦,如:臀蛛。

apiVersion: v1
kind: Pod
metadata:
  name: influxdb
spec:
  containers:
    - name: influxdb
      image: influxdb
      ports:
        - containerPort: 8086
          hostPort: 8086

這樣做有個缺點,因為Pod重新調(diào)度的時候該Pod被調(diào)度到的宿主機可能會變動崖蜜,這樣就變化了浊仆,用戶必須自己維護一個Pod與所在宿主機的對應(yīng)關(guān)系。

這種網(wǎng)絡(luò)方式可以用來做 nginx ingress controller豫领。外部流量都需要通過kubenretes node節(jié)點的80和443端口抡柿。

NodePort

NodePort在kubenretes里是一個廣泛應(yīng)用的服務(wù)暴露方式。Kubernetes中的service默認(rèn)情況下都是使用的ClusterIP這種類型等恐,這樣的service會產(chǎn)生一個ClusterIP洲劣,這個IP只能在集群內(nèi)部訪問,要想讓外部能夠直接訪問service课蔬,需要將service type修改為 nodePort囱稽。

apiVersion: v1
kind: Pod
metadata:
  name: influxdb
  labels:
    name: influxdb
spec:
  containers:
    - name: influxdb
      image: influxdb
      ports:
        - containerPort: 8086

同時還可以給service指定一個nodePort值,范圍是30000-32767二跋,這個值在API server的配置文件中战惊,用--service-node-port-range定義。

kind: Service
apiVersion: v1
metadata:
  name: influxdb
spec:
  type: NodePort
  ports:
    - port: 8086
      nodePort: 30000
  selector:
    name: influxdb

集群外就可以使用kubernetes任意一個節(jié)點的IP加上30000端口訪問該服務(wù)了扎即。kube-proxy會自動將流量以round-robin的方式轉(zhuǎn)發(fā)給該service的每一個pod吞获。

這種服務(wù)暴露方式况凉,無法讓你指定自己想要的應(yīng)用常用端口,不過可以在集群上再部署一個反向代理作為流量入口各拷。

LoadBalancer

LoadBalancer 只能在service上定義茎刚。這是公有云提供的負(fù)載均衡器,如AWS撤逢、Azure膛锭、CloudStack、GCE等蚊荣。

kind: Service
apiVersion: v1
metadata:
  name: influxdb
spec:
  type: LoadBalancer
  ports:
    - port: 8086
  selector:
    name: influxdb

查看服務(wù):

$ kubectl get svc influxdb
NAME       CLUSTER-IP     EXTERNAL-IP     PORT(S)          AGE
influxdb   10.97.121.42   10.13.242.236   8086:30051/TCP   39s

內(nèi)部可以使用ClusterIP加端口來訪問服務(wù)初狰,如19.97.121.42:8086。

外部可以用以下兩種方式訪問該服務(wù):

使用任一節(jié)點的IP加30051端口訪問該服務(wù)
使用EXTERNAL-IP來訪問互例,這是一個VIP奢入,是云供應(yīng)商提供的負(fù)載均衡器IP,如10.13.242.236:8086媳叨。

Ingress

Ingress是自kubernetes1.1版本后引入的資源類型腥光。必須要部署 Ingress controller 才能創(chuàng)建Ingress資源,Ingress controller是以一種插件的形式提供糊秆。Ingress controller 是部署在Kubernetes之上的Docker容器武福。它的Docker鏡像包含一個像nginx或HAProxy的負(fù)載均衡器和一個控制器守護進程《环控制器守護程序從Kubernetes接收所需的Ingress配置捉片。它會生成一個nginx或HAProxy配置文件,并重新啟動負(fù)載平衡器進程以使更改生效汞舱。換句話說伍纫,Ingress controller是由Kubernetes管理的負(fù)載均衡器。

Kubernetes Ingress提供了負(fù)載平衡器的典型特性:HTTP路由昂芜,粘性會話莹规,SSL終止,SSL直通泌神,TCP和UDP負(fù)載平衡等良漱。目前并不是所有的Ingress controller都實現(xiàn)了這些功能,需要查看具體的Ingress controller文檔腻扇。

apiVersion: extensions/v1beta1
kind: Ingress
metadata:
  name: influxdb
spec:
  rules:
    - host: influxdb.kube.example.com
      http:
        paths:
          - backend:
              serviceName: influxdb
              servicePort: 8086

外部訪問URL http://influxdb.kube.example.com/ping 訪問該服務(wù)债热,入口就是80端口,然后Ingress controller直接將流量轉(zhuǎn)發(fā)給后端Pod幼苛,不需再經(jīng)過kube-proxy的轉(zhuǎn)發(fā)窒篱,比LoadBalancer方式更高效。

總結(jié)

總的來說Ingress是一個非常靈活和越來越得到廠商支持的服務(wù)暴露方式,包括Nginx墙杯、HAProxy配并、Traefik,還有各種Service Mesh高镐,而其它服務(wù)暴露方式可以更適用于服務(wù)調(diào)試溉旋、特殊應(yīng)用的部署。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末嫉髓,一起剝皮案震驚了整個濱河市观腊,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌算行,老刑警劉巖梧油,帶你破解...
    沈念sama閱讀 206,126評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異州邢,居然都是意外死亡儡陨,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,254評論 2 382
  • 文/潘曉璐 我一進店門量淌,熙熙樓的掌柜王于貴愁眉苦臉地迎上來骗村,“玉大人,你說我怎么就攤上這事呀枢∨吖桑” “怎么了?”我有些...
    開封第一講書人閱讀 152,445評論 0 341
  • 文/不壞的土叔 我叫張陵硫狞,是天一觀的道長信轿。 經(jīng)常有香客問我,道長残吩,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,185評論 1 278
  • 正文 為了忘掉前任倘核,我火速辦了婚禮泣侮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘紧唱。我一直安慰自己活尊,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 64,178評論 5 371
  • 文/花漫 我一把揭開白布漏益。 她就那樣靜靜地躺著蛹锰,像睡著了一般。 火紅的嫁衣襯著肌膚如雪绰疤。 梳的紋絲不亂的頭發(fā)上铜犬,一...
    開封第一講書人閱讀 48,970評論 1 284
  • 那天,我揣著相機與錄音,去河邊找鬼癣猾。 笑死敛劝,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的纷宇。 我是一名探鬼主播夸盟,決...
    沈念sama閱讀 38,276評論 3 399
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼像捶!你這毒婦竟也來了上陕?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 36,927評論 0 259
  • 序言:老撾萬榮一對情侶失蹤拓春,失蹤者是張志新(化名)和其女友劉穎唆垃,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體痘儡,經(jīng)...
    沈念sama閱讀 43,400評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡辕万,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 35,883評論 2 323
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了沉删。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片渐尿。...
    茶點故事閱讀 37,997評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖矾瑰,靈堂內(nèi)的尸體忽然破棺而出砖茸,到底是詐尸還是另有隱情,我是刑警寧澤殴穴,帶...
    沈念sama閱讀 33,646評論 4 322
  • 正文 年R本政府宣布凉夯,位于F島的核電站,受9級特大地震影響采幌,放射性物質(zhì)發(fā)生泄漏劲够。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,213評論 3 307
  • 文/蒙蒙 一休傍、第九天 我趴在偏房一處隱蔽的房頂上張望征绎。 院中可真熱鬧,春花似錦磨取、人聲如沸人柿。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,204評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽凫岖。三九已至,卻和暖如春逢净,著一層夾襖步出監(jiān)牢的瞬間哥放,已是汗流浹背歼指。 一陣腳步聲響...
    開封第一講書人閱讀 31,423評論 1 260
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留婶芭,地道東北人东臀。 一個月前我還...
    沈念sama閱讀 45,423評論 2 352
  • 正文 我出身青樓,卻偏偏與公主長得像犀农,于是被迫代替她去往敵國和親惰赋。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 42,722評論 2 345

推薦閱讀更多精彩內(nèi)容