Auf dieser Seite finden Sie eine Liste der reservierten Hostports in Google Kubernetes Engine (GKE).
Für GKE-Systeme reservierte Hostports
GKE reserviert bestimmte hostPort-Bereiche für seine internen Systemprozesse und ‑dienste. Diese Reservierungen sind entscheidend für die Stabilität und Funktionalität von GKE-Clustern. Obwohl GKE die Verwendung von hostPort für Nutzeranwendungen aufgrund potenzieller Konflikte und Sicherheitsrisiken generell nicht empfiehlt, werden sie für interne Vorgänge verwendet.
Zweck reservierter Hostports
- Kommunikation mit der Steuerungsebene: Bestimmte GKE-Komponenten wie kubelet und der Messwertserver verwenden möglicherweise bestimmte Hostports für die Kommunikation mit der Steuerungsebene oder anderen internen Diensten.
- System-Daemons: GKE-System-Daemons und ‑Agents benötigen möglicherweise Zugriff auf bestimmte Ports auf den Knoten für Monitoring, Logging oder andere betriebliche Aufgaben.
- Interne Dienste: Die internen Dienste von GKE, die für die Clusterverwaltung und ‑Gesundheitsprüfungen zuständig sind, verwenden möglicherweise reservierte Hostports.
Informationen zu reservierten Bereichen
Die genauen Bereiche können je nach GKE-Version und ‑Konfiguration variieren. GKE reserviert jedoch einen Teil des verfügbaren Portbereichs. Diese reservierten Bereiche werden in der Regel nicht für die externe Nutzung durch Nutzer dokumentiert, da sie sich ändern können. Es ist sehr wichtig, Ports mit niedrigen Nummern zu vermeiden, da diese häufig von Betriebssystemen reserviert werden.
Best Practices
Best Practices:
- Verwendung von Hostports vermeiden: Minimieren Sie die Verwendung von Hostports in Ihren Anwendungs bereitstellungen, um das Risiko von Konflikten mit den reservierten Ports von GKE zu verringern.
- Dienstabstraktionen: Verwenden Sie Kubernetes-Diensttypen (NodePort, LoadBalancer, Ingress) als bevorzugte Alternativen zu Hostports.
- Sicherheitsprüfung: Wenn Hostports unvermeidlich sind, prüfen und implementieren Sie sorgfältig Firewallregeln, um den Zugriff auf die freigelegten Ports zu beschränken.
- Autopilot-Überlegungen: Wenn Sie GKE Autopilot verwenden, beachten Sie, dass Sie keine genauen Hostports angeben können.
Liste der reservierten Hostports
| Komponente | Reservierte Hostports |
|---|---|
| CNI / DPv2 | 9990, 6942, 9890, 4244, 9965 |
| kubelet | 4194, 10248, 10250, 10255 |
| kube-proxy | 10249, 10256 |
| node-problem-detector | 20256 |
| fluentbit | 2020, 2021, 2022 |
| stackdriver-metadata-agent | 8799 |
| sunrpc (lokale NFS-Bereitstellungen) | 665–986 |
| Filestore | 990 |
| k8s-metadata-proxy / gke-metadata-server | 987, 988, 989 |
| node-local-dns | 53, 8080, 9253, 9353 |
| gcfsd | 11253 |
| Netzwerkrichtlinie Antrea | 10349, 10350, 10351, 10352 |
| network-metering-agent | 47082, 47083 |
| configconnector | 8888, 48797 |
| gke-spiffe | 9889 |
| workload-identity-webhook | 9910 |
| GKE-Messwert-Agent | 8200–8227 |
| node-gboc | 8228–8231 |
| GPU-Geräte-Plug-in | 2112 |
| runsc (gVisor / GKE Sandbox) | 9115 |
| containerd | 1338 |
| GKE-Messwerterfassung | 11123 |
| netd | 10231 |
| CSI-Treiber für Cloud Storage FUSE | 9920, 9921 |
| CSI-Treiber für Persistent Disk der Compute Engine | 9930, 9931 |
Liste der reservierten Hostports, die spezifisch für Autopilot sind
| Komponente | Reservierte Hostports |
|---|---|
| Autopilot Splunk-Agent | 8006, 14250, 14268, 4317, 9080, 9943, 9411 |
| Autopilot Datadog Monitoring-Agent | 8125, 8126 |
Nächste Schritte
- Übersicht über die Netzwerke in GKE
- Weitere Informationen zu Kubernetes-Diensten
- Informationen zum Freigeben von Anwendungen.