k8s外部访问pod内部容器的端口-NodePort

一、 如何从外部网络访问
Kubernetes的Pod IP和Cluster IP都只能在集群内部访问,而我们通常需要从外部网络上访问集群中的某些服务,Kubernetes提供了下述几种方式来为集群提供外部流量入口。

二、需求
有一pod,里面有Grafana服务,先想从外部通过ip:port访问Grafana的大盘界面。

方法1(pod会重启):

方法2: NodePort(pod不会重启,更适合生产环境)
NodePort在集群中的主机节点上为Service提供一个代理端口,以允许从主机网络上对Service进行访问。Kubernetes官网文档只介绍了NodePort的功能,并未对其实现原理进行解释。下面我们通过实验来分析NodePort的实现机制。

执行下面的命令创建一个nodeport类型的service。

kubectl apply -f rmq-np-svc.yaml
1
rmq-np-svc.yaml内容(注意:端口范围只能是 30000-32767):

apiVersion: v1
kind: Service
metadata:
namespace: yie-edge
labels:
baetyl-app-name: basic-service
name: rabbitmq-np-service
spec:
ports:
- name: 15672-15672
nodePort: 31672
port: 15672
protocol: TCP
targetPort: 15672
selector:
baetyl-app-name: basic-service
type: NodePort
status:
loadBalancer: {}

 


三、Kubernetes中的nodePort,targetPort,port的区别和意义
nodePort
外部机器可访问的端口。
比如一个Web应用需要被其他用户访问,那么需要配置type=NodePort,而且配置nodePort=31672,那么其他机器就可以通过浏览器访问IP:31672访问到该服务,例如http://172.19.12.13:31672。
例如Grafana可能不需要被外界访问,只需被内部服务访问,那么不必设置NodePort

targetPort
容器的端口(最根本的端口入口),与制作容器时暴露的端口一致

port
kubernetes中的服务之间访问的端口,尽管Grafana容器暴露,3000端口,但是集群内其他容器需要通过3000端口访问该服务,外部机器不能访问Grafana服务,因为他没有配置NodePort类型

四、操作
通过netstat命令可以看到Kube-proxy在主机网络上创建了18222监听端口,用于接收从主机网络进入的外部流量。

查看创建的service,可以看到kubernetes创建了一个名为grafana的service,并为该service在主机节点上创建了18222这个Nodeport。

 访问Grafana大盘界面地址:http://nodeIP:18222

 

posted @ 2023-10-31 23:06  呼长喜  阅读(659)  评论(0编辑  收藏  举报