Clusters VPC: por que meu app não pode se conectar por meio do Ingress?

Resolva problemas de conectividade do Ingress em clusters de VPC quando não for possível acessar seu aplicativo por meio do Ingress.

Nuvem Privada Virtual

Você expôs seu app criando um recurso do Ingress para seu app em seu cluster da VPC. Quando você tentou se conectar ao seu app usando o subdomíniodo Ingress, a conexão falhou ou atingiu o tempo limite.

Quando você cria um cluster de VPC, um balanceador de carga VPC público e um privado são criados automaticamente fora do cluster em sua VPC.

O balanceador de carga de VPC roteia as solicitações para os apps expostos pelos roteadores. As solicitações não podem ser roteadas para o app nas situações a seguir:

  • Um grupo de segurança VPC está bloqueando o tráfego de entrada para seus nós do trabalhador, incluindo as solicitações recebidas para o seu app.
  • O balanceador de carga VPC está off-line, por exemplo, devido a erros de fornecimento do balanceador de carga ou erros de conexão do VSI.
  • O balanceador de carga VPC é excluído por meio do console ou da CLI da VPC.
  • A entrada DNS do balanceador de carga VPC ainda está sendo registrada.

Verifique se nenhum grupo de segurança do VPC está bloqueando o tráfego para o seu cluster e se o balanceador de carga do VPC está disponível.

  1. Instale o plug-in infrastructure-service. O prefixo para a execução de comandos é ibmcloud is.

    ibmcloud plugin install infrastructure-service
    
  2. Verifique se o balanceador de carga de VPC existe para seus roteadores. Na saída, procure o Nome do balanceador de carga da VPC que começa com kube-crtmgr-<cluster_ID>. Se você não tiver instalado o plug-in infrastructure-service, instale-o executando ibmcloud plugin install infrastructure-service.

    ibmcloud is load-balancers
    
    • Se o balanceador de carga VPC não estiver listado, ele foi excluído por meio do console ou da CLI da VPC. Abra um caso de suporte IBM Cloud e inclua seu ID de cluster.
  3. Se o balanceador de carga existir, visualize os grupos de segurança de VPC que estão anexados a ele. Assegure-se de que você não tenha feito nenhuma modificação no grupo de segurança kube-lbaas-<cluster-id>, que é aplicado automaticamente ao VPC ALB quando criado.

    • Se você tiver modificado o grupo de segurança kube-lbaas-<cluster-id>, configure as regras originais de volta no grupo de segurança.
    • Se você tiver removido o grupo de segurança kube-lbaas-<cluster-id> e substituído por um ou mais grupos de segurança gerenciados, assegure-se de que o tráfego de entrada para o ALB seja permitido pelos grupos de segurança configurados. Verifique se o tráfego de saída para os trabalhadores do cluster é permitido para o intervalo de nodeport de 30.000 a 32.767 em qualquer protocolo que o ALB esteja usando.
    • Se o balanceador de carga de VPC for listado e você não tiver modificado o grupo de segurança kube-lbaas-<cluster-id> anexado a ele, a entrada de DNS ainda poderá estar sendo registrada. Quando um balanceador de carga VPC é criado, o nome do host é registrado por meio de um DNS público. Às vezes, pode levar vários minutos para que essa entrada de DNS seja replicada para o DNS específico que o cliente está usando. É possível aguardar que o nome do host seja registrado em seu DNS ou acessar o balanceador de carga VPC diretamente usando um de seus endereços IP. Para localizar os endereços IP do balanceador de carga da VPC, execute ibmcloud is lb <LB_ID> e procure o campo IPs públicos. Se depois de vários minutos você não conseguir acessar o balanceador de carga, ele poderá estar off-line por problemas de fornecimento ou de conexão. Abra um caso de suporte da IBM Cloud. Para o tipo, selecione Técnico. Para a categoria, selecione Rede na seção VPC. Na descrição, inclua o ID do cluster e o ID do balanceador de carga VPC.