Instalar elementos detrás de un proxy

Si las máquinas que usas para los nodos de arranque y de clúster utilizan un servidor proxy a fin de acceder a Internet, debes hacer lo siguiente:

  • Configura el envío mediante proxy para el administrador de paquetes en los nodos del clúster
  • Configura los detalles del proxy en el archivo de configuración del clúster.

Requisitos previos

Tu servidor proxy debe permitir conexiones a las siguientes direcciones:

Dirección Objetivo
*.gcr.io Extrae imágenes de Container Registry.
accounts.google.com Procesa las solicitudes de autorización para OpenID y descubre claves públicas para los tokens de verificación.
cloudresourcemanager.googleapis.com Resuelve los metadatos del proyecto de Google Cloud al que se conecta el clúster.
compute.googleapis.com Verifica la región de recursos de Cloud Logging y Cloud Monitoring.
dl.fedoraproject.org Instala paquetes adicionales para Enterprise Linux (EPEL) cuando uses distribuciones de Red Hat Enterprise Linux (RHEL).
download.docker.com Agrega el repositorio de Docker cuando se usa Docker para el entorno de ejecución del contenedor.
gkeconnect.googleapis.com Establece el canal que se usa para recibir las solicitudes de Google Cloud y envía respuestas.
gkehub.googleapis.com Crea recursos de membresía del centro de Google Cloud que corresponden al clúster que conectas con Google Cloud.
iam.googleapis.com Crea cuentas de servicio que puedas usar para autenticar en Google Cloud y realizar llamadas a la API.
iamcredentials.googleapis.com Proporciona controles de admisión y informes de telemetría para el registro de auditoría.
logging.googleapis.com Escribe entradas de registro y administra la configuración de Cloud Logging.
monitoring.googleapis.com Administra tus datos y parámetros de configuración de Cloud Monitoring.
oauth2.googleapis.com Realiza la autenticación a través del intercambio de tokens de OAuth para acceder a la cuenta.
opsconfigmonitoring.googleapis.com Recopila metadatos para los recursos de Kubernetes, como Pods, implementaciones o nodos, a fin de enriquecer las consultas de métricas.
securetoken.googleapis.com Recupera tokens de actualización para la autorización de identidad de cargas de trabajo.
servicecontrol.googleapis.com Escribe entradas de registro de auditoría en los registros de auditoría de Cloud.
serviceusage.googleapis.com Habilita y valida los servicios y las API.
stackdriver.googleapis.com Administra los metadatos de Google Cloud's operations suite, como las cuentas de Stackdriver.
storage.googleapis.com Administra el almacenamiento y los buckets de objetos, como los objetos de Container Registry.
sts.googleapis.com Intercambia credenciales de Google o de terceros por un token de acceso de corta duración a recursos de Google Cloud.
www.googleapis.com Autentica los tokens de servicio de las solicitudes de servicio entrantes de Google Cloud.

Además de estas URL, el servidor proxy también debe permitir cualquier la duplicación de paquetes que requiera el administrador de paquetes de tu sistema operativo.

Configura el envío mediante proxy para el administrador de paquetes en los nodos del clúster

Los clústeres de Anthos en equipos físicos usan el administrador de paquetes APT en Ubuntu y el administrador de paquetes DNF en CentOS y Red Hat Linux. Asegúrate de que el administrador de paquetes del SO tenga la configuración de proxy correcta.

Consulta la documentación de tu distribución de SO para obtener detalles sobre la configuración del proxy. En los siguientes ejemplos, se muestra una forma de establecer la configuración del proxy:

APT

Con estos comandos, se demuestra cómo configurar el proxy para APT:

sudo touch /etc/apt/apt.conf.d/proxy.conf
echo 'Acquire::http::Proxy "http://[username:password@]domain";' >> /etc/apt/apt.conf.d/proxy.conf
echo 'Acquire::https::Proxy "http://[username:password@]domain";' >> /etc/apt/apt.conf.d/proxy.conf

Reemplaza [username:password@]domain con los detalles específicos de tu configuración.

DNF

Con este comando, se muestra cómo configurar el proxy para DNF:

echo "proxy=http://[username:password@]domain" >> /etc/dnf/dnf.conf

Reemplaza [username:password@]domain con los detalles específicos de tu configuración.

Configura los detalles del proxy en el archivo de configuración del clúster

En el archivo de configuración del clúster, establece los siguientes valores a fin de configurar el clúster para que use el proxy:

proxy.url

Una string que especifica la URL del proxy. Las máquinas de nodo y de arranque usan este proxy para acceder a Internet.

proxy.noProxy

Una lista de direcciones IP, nombres de host y de dominio que no deben pasar por el servidor proxy.

Ejemplo

El siguiente es un ejemplo de la configuración de proxy en un archivo de configuración de clúster:

  proxy:
     url: http://[username:password@]domain
     noProxy:
     - example1.com
     - example2.com

Anula la configuración del proxy

Puedes ejecutar tu máquina de arranque detrás de un proxy diferente al que usan tus máquinas de nodos si anulas la configuración del proxy en el archivo de configuración del clúster. Para anular la configuración del proxy, configura las siguientes variables de entorno en la máquina de arranque:

export HTTPS_PROXY=http://[username:password@]domain

Reemplaza [username:password@]domain con los detalles específicos de tu configuración.

export NO_PROXY=example1.com,example2.com

Reemplaza example1.com,example2.com por las direcciones IP, los nombres de host y de dominio que no deben pasar por el servidor proxy.

Efectos secundarios

Cuando se ejecuta como raíz, bmctl actualiza la configuración del proxy de Docker en la máquina de arranque. Si no ejecutas bmctl como raíz, configura el proxy de Docker de forma manual.