설명
GKE의 비공개 노드와 비공개 제어 플레인 엔드포인트는 서로 다른 네트워크 설정입니다. 비공개 노드는 외부 IP 없이 동작하고, 비공개 엔드포인트는 제어 플레인의 IP 접근 경로를 제한하는 데 도움이 됩니다. 실제 노드 풀, IP·DNS 엔드포인트와 접근 정책을 함께 확인해야 합니다.
공개 엔드포인트가 있다고 인증 없이 클러스터에 접근할 수 있는 것은 아닙니다. 필요한 관리 경로를 확보한 뒤 공개 범위를 줄이세요.
잠재적 영향
- 노드나 제어 플레인에 필요한 범위를 넘는 접근 시도가 들어올 수 있습니다.
- 관리 경로를 준비하지 않고 공개 접근을 끄면 운영자나 자동화의 연결이 끊길 수 있습니다.
해결 방법
- 내부 전용 워크로드는 비공개 노드를 사용하고 필요한 외부 통신 경로를 준비하세요.
- 제어 플레인의 실제 IP·DNS 접근 설정과 허용 네트워크를 확인하세요. 비공개 IP 경로를 사용할 때는 VPN 등 승인된 관리 연결을 먼저 시험하세요.
- IAM·RBAC 최소 권한과 방화벽을 함께 적용하고 변경 후 필요한 연결과 차단을 확인하세요.
예시
Deployment Manager는 지원이 종료된 도구입니다. 아래는 클러스터 요청 본문의 설정 발췌이며 위치·노드·VPC 네트워크 등은 생략했습니다. 실제 구성은 지원되는 관리 도구에서 준비하세요.
변경 전
yaml
name: mycluster
변경 후
yaml
name: mycluster
privateClusterConfig:
enablePrivateEndpoint: true
enablePrivateNodes: true
설명:
- 변경 전: 비공개 네트워크 설정을 명시하지 않은 발췌입니다. 실제 클러스터의 접근 경로를 별도로 확인해야 합니다.
- 변경 후: 비공개 노드와 비공개 IP 엔드포인트를 요청합니다. 관리 연결과 노드의 필요한 외부 통신은 별도 설계가 필요합니다.