【问题标题】:Why the ambiguous outbound access from GKE private cluster?为什么 GKE 私有集群的出站访问不明确?
【发布时间】:2019-03-20 20:52:31
【问题描述】:

我最近创建了一个私有 GKE kubernetes 集群来运行 Web 服务,发现它被完全锁定,不应该有任何出站互联网访问,但可以访问 GCP 服务。我很高兴将容器图像推送到私有 GCP 存储库。

但我确实觉得奇怪的是,在安装了一些公共域 helm 图表后,一些图像是从 docker hub 和其他公共注册表中提取的,而另一些则不是。

我使用的是抢占式节点,因此我之前部署的一些图表已经替换了底层节点,并且替换显示图像拉取错误。

这是因为 GKE 服务的多租户特性吗?也许某些主机可能已经缓存了图像,因此实际上并没有提取图像?

一个例子

mongo:3.6

为一个吊舱挂了超过 24 小时,然后最终被三个吊舱拉动,但它是一个 docker hub 参考

【问题讨论】:

  • 这是一个非常好的问题,我一直在尝试解决这个问题。

标签: kubernetes google-cloud-platform google-kubernetes-engine


【解决方案1】:

因此,看起来 Google 反映了许多流行的公共存储库。这就解释了为什么即使没有互联网访问也可以提取许多更常见的公共图像,您基本上只是从 Google 的存储库中提取(您通过对 API 的私有访问来访问)。

我猜某些图像没有被镜像,而那些是悬挂的。

【讨论】:

  • Kubernetes 中还有 pullPolicy,默认为 IfNotPresent。所以它只会在第一次拉取图像,但是当一个可抢占的节点被替换时,它会丢失任何以前下载的图像。
  • 我希望他们会像您所说的那样缓存流行的存储库,但是我认为这不能解释为什么某些图像被拉到某些节点上而不是其他节点上。我再次尝试了 mongo helm deploy,并一直删除挂起的 pod,直到它们被拉出。只试了几次。可能是缓存过载或懒惰
猜你喜欢
  • 2019-04-05
  • 1970-01-01
  • 2020-04-22
  • 2020-01-30
  • 1970-01-01
  • 2018-07-02
  • 2021-12-06
  • 2021-05-01
  • 1970-01-01
相关资源
最近更新 更多