当前位置: 首页 > news >正文

kubernetes 1.31 节点之间(1个master ,多个worker)使用了哪些端口及防火墙设置

网络使用了Calico,kubernetes 1.31 节点之间(1个master ,多个worker)使用了哪些端口?

好的,在 Kubernetes 1.31 使用 Calico 作为 CNI 网络插件的环境下,节点之间需要开放的端口会更加具体。Calico 默认使用 BGP 协议来交换路由信息,并根据配置可能使用 IP-in-IP 或 VXLAN 作为封装协议。

以下是针对您 1个 Master + 多个 Worker 架构的详细端口需求清单。


端口需求总结表

下表清晰地列出了所有必要的端口和协议。

协议端口源地址 -> 目标地址使用者说明
TCP6443所有节点 -> Master 节点Kubernetes API Server必需。所有节点都需要能访问 API Server。
TCP2379-2380Master 节点 -> Master 节点etcd必需。如果 etcd 以静态 Pod 方式部署在 Master 上。
TCP10250Master 节点 -> 所有节点kubelet必需。API Server 访问 kubelet 以获取日志、执行命令等。
TCP179所有节点 -> 所有节点Calico (BGP)必需。Calico 的 calico-node Pod 使用此端口建立 BGP 连接,交换路由信息。这是 Calico 正常工作的最关键端口
IPIP协议 4所有节点 -> 所有节点Calico (IPIP 封装)条件必需仅当 Calico 的 IPIPMode 设置为 Always 或 CrossSubnet 时需要。
UDP4789所有节点 -> 所有节点Calico (VXLAN 封装)条件必需仅当 Calico 的 VXLANMode 设置为 Always 或 CrossSubnet 时需要。
TCP & UDP5473所有节点 -> Master 节点Calico (Typha)可选仅在大规模集群中为减轻 API Server 压力而部署 Typha 时才需要。
TCP30000-32767应用客户端 -> 所有节点NodePort Services可选。如果您计划使用 NodePort 类型的服务。

各节点防火墙规则配置建议

以下是在 Rocky Linux 9.5 上使用 firewalld 的配置示例。请根据您的 Calico 安装模式(IPIP 或 VXLAN)进行调整。

1. 在 Master 节点上执行的命令

bash

# 允许 Kubernetes API Server
sudo firewall-cmd --permanent --add-port=6443/tcp
# 允许 etcd  peer 通信 (如果 etcd 在本机)
sudo firewall-cmd --permanent --add-port=2379-2380/tcp
# 允许 kubelet API
sudo firewall-cmd --permanent --add-port=10250/tcp
# 允许 Calico BGP
sudo firewall-cmd --permanent --add-port=179/tcp# 如果使用 IPIP 模式,加载 ipip 内核模块并允许协议
sudo modprobe ipip
sudo firewall-cmd --permanent --add-rich-rule='rule protocol value="ipip" accept'# 如果使用 VXLAN 模式,允许 VXLAN 端口
# sudo firewall-cmd --permanent --add-port=4789/udp# 如果启用了 Typha,允许 Typha 端口
# sudo firewall-cmd --permanent --add-port=5473/tcp# 重载防火墙使配置生效
sudo firewall-cmd --reload
2. 在所有 Worker 节点上执行的命令

bash

# 允许 kubelet API
sudo firewall-cmd --permanent --add-port=10250/tcp
# 允许 Calico BGP
sudo firewall-cmd --permanent --add-port=179/tcp# 如果使用 IPIP 模式
sudo modprobe ipip
sudo firewall-cmd --permanent --add-rich-rule='rule protocol value="ipip" accept'# 如果使用 VXLAN 模式
# sudo firewall-cmd --permanent --add-port=4789/udp# 重载防火墙使配置生效
sudo firewall-cmd --reload

如何确认您的 Calico 模式

您可以通过检查 Calico 的 IP 池配置来确定使用的是 IPIP 还是 VXLAN。

bash

kubectl get ippool -o yaml

在输出中,查找 spec.ipipMode 或 spec.vxlanMode 字段。

  • 如果 ipipMode: Always,则需要开放 IPIP 协议 (协议 4)

  • 如果 vxlanMode: Always,则需要开放 UDP 4789 端口。

  • 如果模式是 CrossSubnet,则跨网段通信时需要上述封装,同子网则不需要。为简单起见,通常建议直接放行。

验证网络连通性

配置完防火墙后,请进行验证:

  1. 验证 Pod 网络:在不同的节点上创建 Pod,并互相 ping 对方的 Pod IP。

  2. 验证服务网络:创建一个简单的 Web 应用并通过 NodePort 或 ClusterIP 访问。

  3. 验证 Calico BGP 连接:登录到节点,使用 calicoctl 检查 BGP 状态。

    bash

    # 如果安装了 calicoctl
    sudo calicoctl node status

    输出应显示与其他每个节点的 BGP peer 状态为 Established

总结:对于您的环境,最关键的是确保所有节点之间的 TCP 179 (BGP)、TCP 10250 (kubelet) 和 TCP 6443 (API Server) 端口畅通,并根据您的 Calico 配置决定是否开放 IPIP 或 VXLAN 端口。


文章转载自:

http://JwWcGKpp.mmjqk.cn
http://NCPuYPd8.mmjqk.cn
http://EQ9xzLY4.mmjqk.cn
http://AjcytHj4.mmjqk.cn
http://CEpuqBwC.mmjqk.cn
http://yuPCaUI6.mmjqk.cn
http://7sVj9em9.mmjqk.cn
http://DPPVLBss.mmjqk.cn
http://fIZpuuRT.mmjqk.cn
http://jRYaFdZ5.mmjqk.cn
http://C13Px0cS.mmjqk.cn
http://LjBO57OC.mmjqk.cn
http://wx8SzSqt.mmjqk.cn
http://EbE1APgF.mmjqk.cn
http://CII8uPX3.mmjqk.cn
http://TZCp6BFh.mmjqk.cn
http://3fGGUKgy.mmjqk.cn
http://DP9tThAB.mmjqk.cn
http://r6698q5J.mmjqk.cn
http://SG4hX0KV.mmjqk.cn
http://EdB4tlkW.mmjqk.cn
http://3GjedjH0.mmjqk.cn
http://A5riVx1q.mmjqk.cn
http://FX0XEsLf.mmjqk.cn
http://KkEAhaUG.mmjqk.cn
http://LMyPVSKR.mmjqk.cn
http://yFWaAYto.mmjqk.cn
http://Vb741ex2.mmjqk.cn
http://TJGQNYpw.mmjqk.cn
http://CazNuo7U.mmjqk.cn
http://www.dtcms.com/a/363146.html

相关文章:

  • 软件测试面试题【内附超详细面试宝典】
  • @Apache Hive 介绍部署与使用详细指南
  • ProfiNet 转 Ethernet/IP 协议转换实践:企业电池模组智能产线升级案例
  • WAF与CDN在网络安全中的协同作用
  • 【lucene】advanceshallow就是遍历跳表的,可以看作是跳表的遍历器
  • 【开发技术】Lucene.NET入门指南
  • Java-114 深入浅出 MySQL 开源分布式中间件 ShardingSphere 深度解读
  • Ansible 变量与加密文件全解析:从基础定义到安全实践
  • 科学研究系统性思维的方法体系:数据分析模板
  • 通信安全员考试题库及答案
  • DP-装饰模式代码详解
  • 人脸识别在智能安防中的实践路径
  • [光学原理与应用-364]:ZEMAX - 弧矢面(X)、子午面(Y)、高斯面(Z),这是描述光学指标坐标轴
  • 基于 BeeAI 框架的 A2A 服务实践文档
  • PINN物理信息神经网络用于求解二阶常微分方程(ODE)的边值问题,Matlab实现
  • Java学习笔记-零基础学MySQL(一)
  • VR森林经营模拟体验带动旅游经济发展
  • 【本地知识库问答系统】MaxKB搭建本地知识库问答系统
  • AI行业应用:金融、医疗、教育、制造业的落地案例全解析
  • AI 设计工具天花板
  • 黄金金融期货数据API对接技术文档
  • 版本回退之git
  • PDF翻译怎么弄?一篇文章告诉你答案
  • Python分布式消息队列高并发处理与可靠性保障实战
  • 告别手动复制粘贴:C# 实现 Excel 与 TXT 文本文件高效互转
  • Visual Studio Code 中为Copilot 添加 Bright Data 的 Web MCP
  • 【Vue】前端 vue2项目搭建入门级(一)
  • 量子電腦組裝之二
  • ECMWF数据批量下载(Windows版本)
  • NLP×第六卷:她给记忆加了筛子——LSTM与GRU的贴靠机制