两种 VPC endpoint 只有在 S3 和 DynamoDB 上才有得选,其余服务只有 interface 一种。一个靠路由表里的 prefix list 生效,一个靠子网里的 ENI 和私有 DNS,分界在请求来源和客户端连的名字上。
Posts for: #networking
NAT Gateway 的三笔冤枉钱
私有子网的默认路由指向 NAT 之后,钱会从三个地方漏出去:没人用的网关一直计小时费,S3 和 ECR 镜像层绕公网按 GB 收费,SaaS 的公网域名让 peering 闲着。三笔各自的成因、对应解法和回本点。
K8s Service 访问链路:域名如何解析到 ClusterIP,再转发到 Pod
我顺着一个 Pod DNS 排查短视频,把 K8s Service 网络链路重新整理了一遍:DNS 解析、ClusterIP 到 Pod IP 的 DNAT、EndpointSlice、负载均衡,以及 1.36 时代 iptables/IPVS/nftables/eBPF 的取舍。
Cilium ClusterMesh 实战:连接两个 K3s 集群的跨云服务发现
homelab 和 Oracle Cloud 两个 K3s 集群之间要跑 Cilium ClusterMesh,得先完成 homelab 集群重建、Cilium Gateway API 切换和 Tailscale 组网,再做双向连接和跨集群可观测性验证。
K3s 从 Flannel 换到 Cilium 之后冒出来的三个问题
homelab K3s 从默认 Flannel 换到 Cilium 之后冒出三个问题:Cloudflared QUIC 握手超时、Pod 访问不到节点物理 IP、ZITADEL 报 Master Key 长度错误,三个成因不同,解法也不同。