當IDC數據中心的Kubernetes集群通過注冊集群接入,并且數據中心Kubernetes集群的工作負載希望通過內網訪問云產品時,可通過CEN、高速通道、VPN等連接云產品所在地域內網網絡,并配置指向云產品內網網段的路由。本文列出部分云產品公共云以及金融云各地域的內網網段,以及獲取內網網段的方式。
注意事項
云產品為每個地域劃定了固定的內網VIP地址段,您按Region配置路由時必須配置完整的路由,否則可能會造成網絡不通。
使用ECS實例通過內網訪問云產品時,安全組中不能禁止對應的任意VIP網段。云產品會在規定VIP網段內任意切換。若您VIP網段未添加完整造成網絡無法連通,導致云產品無法訪問所引起的損失和后果均由您自行承擔。
通常情況下,云產品對應地域的內網都為固定的IP地址,例如100.103.22.120。為了簡化路由配置,可以考慮使用掩碼的方式,例如100.103.22.0/24。
IDC數據中心安全策略以及路由配置
為確保IDC數據中心通過專線接入后,能夠訪問下列域名及IP地址,您需要進行以下配置。
在IDC數據中心側(云下)安全策略的出方向上,需要放開要訪問的云產品對應的專線地址或域名。
需分別在IDC路由、邊界路由器(VBR)、云企業網、轉發路由器(TR)、以及VPC路由表中配置往返路由。
當IDC數據中心的Kubernetes集群接入注冊集群以后,可以方便地使用鏡像服務、云上彈性(ECI/ECS等)、網絡、可觀測、日志等能力。使用不同的能力會依賴對應云產品的服務接入點路由配置。
訪問地址中的{region}表示IDC數據中心所要訪問地域的Region ID,例如杭州地域為cn-hangzhou。
若您需要查詢云產品接入點,您可以進入對應產品幫助文檔中查詢其服務接入點。
下面通過幾個常用的業務場景分別列出對應云產品的服務接入點。
容器鏡像服務
當IDC數據中心的Kubernetes集群需要接入注冊集群,并使用注冊集群的云上彈性、網絡、可觀測、日志等能力時。部署注冊集群的Agent及其他組件時需通過內網訪問ACK組件的鏡像地址。因此,需要配置指向ACK組件鏡像地址的路由。同時,由于鏡像存儲在OSS中,您還需配置OSS的路由網段。對應網段如下表。
ACK組件內網鏡像地址與路由網段對照表
公共云地域
Region | Region ID | VPC網絡Endpoint | 需要添加的路由網段 |
華東1(杭州) | cn-hangzhou | registry-cn-hangzhou-vpc.ack.aliyuncs.com | 100.103.9.188/32 100.103.7.181/32 |
華東2(上海) | cn-shanghai | registry-cn-shanghai-vpc.ack.aliyuncs.com | 100.103.94.158/32 100.103.7.57/32 |
華東 6(福州) | cn-fuzhou | registry-cn-fuzhou-vpc.ack.aliyuncs.com | 100.100.0.43/32 100.100.0.28/32 |
華北1(青島) | cn-qingdao | registry-cn-qingdao-vpc.ack.aliyuncs.com | 100.100.0.172/32 100.100.0.207/32 |
華北2(北京) | cn-beijing | registry-cn-beijing-vpc.ack.aliyuncs.com | 100.103.99.73/32 100.103.0.251/32 |
華北 3(張家口) | cn-zhangjiakou | registry-cn-zhangjiakou-vpc.ack.aliyuncs.com | 100.100.1.179/32 100.100.80.152/32 |
華北5(呼和浩特) | cn-huhehaote | registry-cn-huhehaote-vpc.ack.aliyuncs.com | 100.100.0.194/32 100.100.80.55/32 |
華北6(烏蘭察布) | cn-wulanchabu | registry-cn-wulanchabu-vpc.ack.aliyuncs.com | 100.100.0.122/32 100.100.0.58/32 |
華南1(深圳) | cn-shenzhen | registry-cn-shenzhen-vpc.ack.aliyuncs.com | 100.103.96.139/32 100.103.6.153/32 |
華南2(河源) | cn-heyuan | registry-cn-heyuan-vpc.ack.aliyuncs.com | 100.100.0.150/32 100.100.0.193/32 |
華南3(廣州) | cn-guangzhou | registry-cn-guangzhou-vpc.ack.aliyuncs.com | 100.100.0.101/32 100.100.0.21/32 |
西南1(成都) | cn-chengdu | registry-cn-chengdu-vpc.ack.aliyuncs.com | 100.100.0.48/32 100.100.0.64/32 |
鄭州(聯通合營) | cn-zhengzhou-jva | registry-cn-zhengzhou-jva-vpc.ack.aliyuncs.com | 100.100.0.111/32 100.100.0.84/32 |
中國(香港) | cn-hongkong | registry-cn-hongkong-vpc.ack.aliyuncs.com | 100.103.85.19/32 100.100.80.157/32 |
美國(硅谷) | us-west-1 | registry-us-west-1-vpc.ack.aliyuncs.com | 100.103.13.55/32 100.100.80.93/32 |
美國(弗吉尼亞) | us-east-1 | registry-us-east-1-vpc.ack.aliyuncs.com | 100.103.12.19/32 100.100.80.11/32 |
日本(東京) | ap-northeast-1 | registry-ap-northeast-1-vpc.ack.aliyuncs.com | 100.100.0.167/32 100.100.80.198/32 |
韓國(首爾) | ap-northeast-2 | registry-ap-northeast-2-vpc.ack.aliyuncs.com | 100.100.0.71/32 100.100.0.33/32 |
新加坡 | ap-southeast-1 | registry-ap-southeast-1-vpc.ack.aliyuncs.com | 100.103.103.254/32 100.100.80.136/32 |
澳大利亞(悉尼)關停中 | ap-southeast-2 | registry-ap-southeast-2-vpc.ack.aliyuncs.com | 100.100.0.230/32 100.100.80.111/32 |
馬來西亞(吉隆坡) | ap-southeast-3 | registry-ap-southeast-3-vpc.ack.aliyuncs.com | 100.100.0.17/32 100.100.80.137/32 |
印度尼西亞(雅加達) | ap-southeast-5 | registry-ap-southeast-5-vpc.ack.aliyuncs.com | 100.100.0.226/32 100.100.80.200/32 |
菲律賓(馬尼拉) | ap-southeast-6 | registry-ap-southeast-6-vpc.ack.aliyuncs.com | 100.100.0.75/32 100.100.0.24/32 |
泰國(曼谷) | ap-southeast-7 | registry-ap-southeast-7-vpc.ack.aliyuncs.com | 100.100.0.62/32 100.100.0.34/32 |
德國(法蘭克福) | eu-central-1 | registry-eu-central-1-vpc.ack.aliyuncs.com | 100.100.0.92/32 100.100.80.155/32 |
英國(倫敦) | eu-west-1 | registry-eu-west-1-vpc.ack.aliyuncs.com | 100.100.0.175/32 100.100.0.18/32 |
利雅得 | me-central-1 | registry-me-central-1-vpc.ack.aliyuncs.com | 100.100.0.109/32 100.100.0.18/32 |
金融云地域
Region | Region ID | VPC網絡Endpoint | 需要添加的路由網段 |
華東2 金融云 | cn-shanghai-finance-1 | registry-cn-shanghai-finance-1-vpc.ack.aliyuncs.com | 100.100.0.54/32 100.100.80.227/32 |
OSS內網域名與VIP網段對照表
公共云地域
Region | Region ID | VPC網絡Endpoint | VIP網段 |
華東1(杭州) | oss-cn-hangzhou | oss-cn-hangzhou-internal.aliyuncs.com |
|
華東2(上海) | oss-cn-shanghai | oss-cn-shanghai-internal.aliyuncs.com |
|
華東5(南京-本地地域) | oss-cn-nanjing | oss-cn-nanjing-internal.aliyuncs.com | 100.114.142.0/24 |
華東6(福州-本地地域) | oss-cn-fuzhou | oss-cn-fuzhou-internal.aliyuncs.com | 100.115.21.0/24 |
華中1(武漢-本地地域) | oss-cn-wuhan | oss-cn-wuhan-lr-internal.aliyuncs.com | 100.115.89.0/24 |
華北1(青島) | oss-cn-qingdao | oss-cn-qingdao-internal.aliyuncs.com |
|
華北2(北京) | oss-cn-beijing | oss-cn-beijing-internal.aliyuncs.com |
|
華北 3(張家口) | oss-cn-zhangjiakou | oss-cn-zhangjiakou-internal.aliyuncs.com |
|
華北5(呼和浩特) | oss-cn-huhehaote | oss-cn-huhehaote-internal.aliyuncs.com |
|
華北6(烏蘭察布) | oss-cn-wulanchabu | oss-cn-wulanchabu-internal.aliyuncs.com |
|
華南1(深圳) | oss-cn-shenzhen | oss-cn-shenzhen-internal.aliyuncs.com |
|
華南2(河源) | oss-cn-heyuan | oss-cn-heyuan-internal.aliyuncs.com |
|
華南3(廣州) | oss-cn-guangzhou | oss-cn-guangzhou-internal.aliyuncs.com |
|
西南1(成都) | oss-cn-chengdu | oss-cn-chengdu-internal.aliyuncs.com |
|
中國香港 | oss-cn-hongkong | oss-cn-hongkong-internal.aliyuncs.com |
|
美國(硅谷)* | oss-us-west-1 | oss-us-west-1-internal.aliyuncs.com | 100.115.107.0/24 |
美國(弗吉尼亞)* | oss-us-east-1 | oss-us-east-1-internal.aliyuncs.com |
|
日本(東京)* | oss-ap-northeast-1 | oss-ap-northeast-1-internal.aliyuncs.com |
|
韓國(首爾) | oss-ap-northeast-2 | oss-ap-northeast-2-internal.aliyuncs.com | 100.99.119.0/24 |
新加坡* | oss-ap-southeast-1 | oss-ap-southeast-1-internal.aliyuncs.com |
|
澳大利亞(悉尼)關停中* | oss-ap-southeast-2 | oss-ap-southeast-2-internal.aliyuncs.com | 100.98.201.0/24 |
馬來西亞(吉隆坡)* | oss-ap-southeast-3 | oss-ap-southeast-3-internal.aliyuncs.com |
|
印度尼西亞(雅加達)* | oss-ap-southeast-5 | oss-ap-southeast-5-internal.aliyuncs.com | 100.114.98.0/24 |
菲律賓(馬尼拉) | oss-ap-southeast-6 | oss-ap-southeast-6-internal.aliyuncs.com | 100.115.16.0/24 |
泰國(曼谷) | oss-ap-southeast-7 | oss-ap-southeast-7-internal.aliyuncs.com | 100.98.249.0/24 |
德國(法蘭克福)* | oss-eu-central-1 | oss-eu-central-1-internal.aliyuncs.com | 100.115.154.0/24 |
英國(倫敦) | oss-eu-west-1 | oss-eu-west-1-internal.aliyuncs.com | 100.114.114.128/25 |
阿聯酋(迪拜)* | oss-me-east-1 | oss-me-east-1-internal.aliyuncs.com | 100.99.235.0/24 |
金融云地域
Region | Region ID | VPC網絡Endpoint | VIP網段 |
華東1金融云 | oss-cn-hzjbp |
|
|
華東2金融云 | oss-cn-shanghai-finance-1 | oss-cn-shanghai-finance-1-internal.aliyuncs.com |
|
華北2 金融云(邀測) | oss-cn-beijing-finance-1 | oss-cn-beijing-finance-1-internal.aliyuncs.com | 100.112.52.0/24 |
華南1金融云 | oss-cn-shenzhen-finance-1 | oss-cn-shenzhen-finance-1-internal.aliyuncs.com | 100.112.15.0/24 |
杭州金融云公網 | oss-cn-hzfinance | oss-cn-hzfinance-internal.aliyuncs.com |
|
上海金融云公網 | oss-cn-shanghai-finance-1-pub | oss-cn-shanghai-finance-1-pub-internal.aliyuncs.com |
|
深圳金融云公網 | oss-cn-szfinance | oss-cn-szfinance-internal.aliyuncs.com |
|
北京金融云公網 | oss-cn-beijing-finance-1-pub | oss-cn-beijing-finance-1-pub-internal.aliyuncs.com | 100.112.52.0/24 |
云上彈性(ECI)
可以通過在注冊集群部署ack-virtual-node組件,實現將業務Pod調度到彈性容器實例ECI??砂凑杖缦虏襟E進行操作。
安裝ack-virtual-node組件。相關操作,請參見通過虛擬節點將Pod調度到ECI上運行。
配置IDC數據中心到ack-virtual-node組件所涉及的云產品內網服務接入點路由。ack-virtual-node組件僅涉及云產品彈性容器實例ECI。關于彈性容器實例ECI接入點信息,請參見服務接入點。
需要獲取服務接入點對應的網段,具體操作請參見通過dig命令獲取云產品內網網段。
網絡
通常情況下,IDC數據中心的Kubernetes集群已安裝相應的網絡插件。如果您已通過注冊集群使用云上的ECS節點池,并希望在云節點上使用阿里云Terway高性能網絡插件,可按照如下步驟進行操作。
安裝Terway網絡組件。具體操作,請參見部署和配置Terway網絡插件。
配置IDC數據中心到Terway網絡插件所涉及的云產品內網服務接入點路由。Terway網絡插件會涉及云服務器ECS和專有網絡VPC兩款云產品。
需要獲取服務接入點對應的網段,具體操作請參見通過dig命令獲取云產品內網網段。
Prometheus 監控
可以通過在注冊集群部署arms-prometheus組件,實現云上監控IDC數據中心的Kubernetes集群??砂凑杖缦虏襟E進行操作。
安裝arms-prometheus組件。相關操作,請參見將阿里云Prometheus接入注冊集群。
配置IDC數據中心到arms-prometheus組件所涉及的云產品內網服務接入點路由。arms-prometheus組件會涉及到云產品可觀測監控Prometheus版。請參見Prometheus內網域名與路由網段對照表。
通過dig命令獲取云產品內網網段
若使用的云產品未在上述列表中,則可以通過dig命令來獲取該云產品對應地域的內網網段。如果在IDC數據中心的K8s集群中部署了ack-virtual-node組件,您可以執行以下命令獲取上海地域ECI對應內網API地址的網段。
dig eci-vpc.cn-shanghai.aliyuncs.com
預期輸出:
; <<>> DiG 9.10.6 <<>> eci-vpc.cn-shanghai.aliyuncs.com
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 11344
;; flags: qr rd ra; QUERY: 1, ANSWER: 4, AUTHORITY: 0, ADDITIONAL: 1
;; OPT PSEUDOSECTION:
; EDNS: version: 0, flags:; udp: 4000
;; QUESTION SECTION:
;eci-vpc.cn-shanghai.aliyuncs.com. IN A
;; ANSWER SECTION:
eci-vpc.cn-shanghai.aliyuncs.com. 300 IN CNAME eci-vpc.cn-shanghai.aliyuncs.com.gds.alibabadns.com.
eci-vpc.cn-shanghai.aliyuncs.com.gds.alibabadns.com. 300 IN CNAME popunify-vpc.cn-shanghai.aliyuncs.com.
popunify-vpc.cn-shanghai.aliyuncs.com. 300 IN CNAME popunify-vpc.cn-shanghai.aliyuncs.com.gds.alibabadns.com.
popunify-vpc.cn-shanghai.aliyuncs.com.gds.alibabadns.com. 300 IN A 100.103.22.120
;; Query time: 93 msec
;; SERVER: 30.30.XX.XX#53(30.30.XX.XX)
;; WHEN: Tue Aug 27 13:59:01 CST 2024
;; MSG SIZE rcvd: 193
根據預期輸出,可得到上海地區的ECI內網VIP為100.103.22.120。