使用 Metal LB 在自建 Kubernetes 中实现 Load Balancer Service 资源

虽然 kubernetes 集群默认定义了 Ingress 和 LoadBalancer Service 资源,但都没有实现。

Ingress 问题不大,只需要安装官方另外做的 Ingress-nginx 控制器就可以了。甚至在 1.22 中正式引入了 IngressClasses ,以允许集群中同时包含多个 Ingress 控制器。

但 LoadBalancer 要考虑的就多了。它需要向集群外部的网络设备声明一些 IP 地址,以便集群外部的用户,在访问这些 IP 地址的时候,网络设备可以正确的路由和转发用户流量。

先说安装

首先你需要准备好镜像,我们把它们都推送到内网仓库中

FROM=quay.io
TOTO=192.168.1.10:8083
for NAME in metallb/{controller,speaker}:v0.14.5 frrouting/frr:9.0.2
do
  docker pull $FROM/$NAME
  docker tag $FROM/$NAME $TOTO/$NAME
  docker push $TOTO/$NAME
  docker rmi $TOTO/$NAME
done

然后再 helm 一把梭

helm repo add metallb https://metallb.github.io/metallb
helm upgrade -i --create-namespace metallb metallb/metallb \
  --version 0.13.11 \
  --namespace metallb-system \
  --set controller.image.repository=metallb/controller \
  --set speaker.image.repository=metallb/speaker \
  --set speaker.frr.image.repository=frrouting/frr

使用默认参数即可,helm 参数只需要修改镜像地址到我们刚才推送的仓库中即可

再说配置

如何向集群外部的网络设施声明 IP 地址?我们有两种方法。

走二层,用 arp 协议宣告 mac 地址

在使用二层访问时,访问者或网关必须和集群所有主机同在一个二层网络下、且访问者/网关的 ip 子网必须包含 MetalLB 所声明的子网。满足这些条件,双方才能访问。

或者,我们用最简单的场景:直接从局域网内分配 ip 段给 metallb 用。例如,假设集群主机所在的网络和网关为 192.168.1.254/24,我们将 192.168.1.48-63 这 16 个 ip 地址交给 Metal LB 分配:

apiVersion: metallb.io/v1beta1
kind: IPAddressPool
metadata:
  name: firewall-lan-p28
  namespace: metallb-system
spec:
  addresses:
  - 192.168.1.48/28

注意,这里的 /28 并不是子网,因此可用地址数并不用跳过网络地址和广播地址,MetalLB 可以完整地使用整个 /28 地址空间。

上述配置只定义了地址池,还需要告诉 Metal LB,使用二层协议,向外部网络设施宣告地址:

apiVersion: metallb.io/v1beta1
kind: L2Advertisement
metadata:
  name: firewall-lan-p28
  namespace: metallb-system
spec:
  ipAddressPools:
  - firewall-lan-p28

走三层,用 bgp 协议宣告路由

三层的地址空间就大多了,我们可以选择非现有网络的任意网段。

先定义一个地址池:

apiVersion: metallb.io/v1beta1
kind: IPAddressPool
metadata:
  name: firewall-bgp
  namespace: metallb-system
spec:
  addresses:
  - 10.42.0.0/16

同样的,这里的 /16 也不是子网,只是用来表示一个 ip 地址的范围。当你在看到第一个 LoadBalancer Service 的 External IP 为 10.42.0.0 时,不要惊讶它是一个“网络地址”,因为这不是一个子网。

配置 bgp 协议的对端:

apiVersion: metallb.io/v1beta2
kind: BGPPeer
metadata:
  name: firewall
  namespace: metallb-system
spec:
  myASN: 64512
  peerASN: 64512
  peerAddress: 192.168.1.254

这里我们在集群网络的网关上已经提前配置好了 bgp 协议,方法与之前 《使用 Calico CNI 打通集群网络》一致。

配置 bgp 声明:

apiVersion: metallb.io/v1beta1
kind: BGPAdvertisement
metadata:
  name: metallb-advertisment
  namespace: metallb-system
spec:
  ipAddressPools:
  - firewall-bgp
  aggregationLength: 32

配置完成。从此只要有新的 LoadBalancer Service 被创建,Metal LB 控制器就会从地址池中分配未使用的 IP 地址,作为 External IP 分配给新的 LoadBalancer Service。

与 Calico CNI 的冲突

如果你的集群使用了 Calico CNI 的 bgp 模式,即集群已经在使用 bgp 协议向网关同步路由表的情况下,你将无法使用 Metal LB 的三层模式。

在大型机房中,你可能有机会让 Metal LB 与 Calico 分别与不通层级的 bgp peer 同步路由表。而在简单环境中,当你的网关已经在与 Calico CNI 同步路由表的情况下,你就只能使用集群网段剩余未分配的 IP 地址,来使 MetalLB 工作在二层模式了。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 218,640评论 6 507
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,254评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 165,011评论 0 355
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,755评论 1 294
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,774评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,610评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,352评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,257评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,717评论 1 315
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,894评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,021评论 1 350
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,735评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,354评论 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,936评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,054评论 1 270
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,224评论 3 371
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,974评论 2 355

推荐阅读更多精彩内容