GKE Private Cluster 설정 점검

GKE 제어 플레인과 노드의 실제 네트워크 경로를 확인하고 필요한 접근만 허용하세요.

설명

GKE의 비공개 노드와 비공개 제어 플레인 엔드포인트는 서로 다른 네트워크 설정입니다. 비공개 노드는 외부 IP 없이 동작하고, 비공개 엔드포인트는 제어 플레인의 IP 접근 경로를 제한하는 데 도움이 됩니다. 실제 노드 풀, IP·DNS 엔드포인트와 접근 정책을 함께 확인해야 합니다.

공개 엔드포인트가 있다고 인증 없이 클러스터에 접근할 수 있는 것은 아닙니다. 필요한 관리 경로를 확보한 뒤 공개 범위를 줄이세요.

잠재적 영향

  • 노드나 제어 플레인에 필요한 범위를 넘는 접근 시도가 들어올 수 있습니다.
  • 관리 경로를 준비하지 않고 공개 접근을 끄면 운영자나 자동화의 연결이 끊길 수 있습니다.

해결 방법

  • 내부 전용 워크로드는 비공개 노드를 사용하고 필요한 외부 통신 경로를 준비하세요.
  • 제어 플레인의 실제 IP·DNS 접근 설정과 허용 네트워크를 확인하세요. 비공개 IP 경로를 사용할 때는 VPN 등 승인된 관리 연결을 먼저 시험하세요.
  • IAM·RBAC 최소 권한과 방화벽을 함께 적용하고 변경 후 필요한 연결과 차단을 확인하세요.

예시

Deployment Manager는 지원이 종료된 도구입니다. 아래는 클러스터 요청 본문의 설정 발췌이며 위치·노드·VPC 네트워크 등은 생략했습니다. 실제 구성은 지원되는 관리 도구에서 준비하세요.

변경 전

yaml
name: mycluster

변경 후

yaml
name: mycluster
privateClusterConfig:
  enablePrivateEndpoint: true
  enablePrivateNodes: true

설명:

  • 변경 전: 비공개 네트워크 설정을 명시하지 않은 발췌입니다. 실제 클러스터의 접근 경로를 별도로 확인해야 합니다.
  • 변경 후: 비공개 노드와 비공개 IP 엔드포인트를 요청합니다. 관리 연결과 노드의 필요한 외부 통신은 별도 설계가 필요합니다.

참조