2.4.2. 使用 CLI 在安装后配置代理
您可以使用 ROSA CLI (rosa)将集群范围的代理配置添加到 Virtual Private Cloud (VPC)的现有 ROSA 集群中。
您还可以使用 rosa 更新现有的集群范围代理配置。例如,如果代理的任何证书颁发机构过期,您可能需要更新代理的网络地址,或者替换额外的信任捆绑包。
集群将代理配置应用到 control plane 和计算节点。在应用配置时,每个集群节点暂时处于不可调度状态,并排空其工作负载。进程重启每个节点。
先决条件
-
您已在安装主机上安装和配置了最新的 ROSA (
rosa)和 OpenShift (oc)命令行界面(CLI)。 - 您已在 VPC 中部署了 Red Hat OpenShift Service on AWS 集群。
流程
编辑集群配置以添加或删除集群范围代理详情:
$ rosa edit cluster \ --cluster $CLUSTER_NAME \ --additional-trust-bundle-file <path_to_ca_bundle_file> \ --http-proxy http://<username>:<password>@<ip>:<port> \ --https-proxy https://<username>:<password>@<ip>:<port> \ --no-proxy example.com其中:
-
additional-trust-bundle-file、http-proxy和https-proxy参数都是可选。 additional-trust-bundle-file参数是一个指向 PEM 编码 X.509 证书的捆绑包的文件路径,这些证书全部连接在一起。additional-trust-bundle-file 参数是一个指向 PEM 编码 X.509 证书的捆绑包的文件路径,这些证书全部连接在一起。使用 TLS-inspecting 代理的用户需要 additional-trust-bundle-file 参数,除非代理的身份证书由 Red Hat Enterprise Linux CoreOS (RHCOS)信任捆绑包的颁发机构签名。无论代理是透明的,还是需要使用http-proxy和https-proxy参数显式配置。重要不要尝试直接更改集群中的代理或其他信任捆绑包配置。所有更改都必须使用 ROSA CLI (
rosa)或 Red Hat OpenShift Cluster Manager 应用。直接对集群中的受管资源所做的任何更改都会被自动恢复。-
http-proxy和https-proxy参数必须指向有效的 URL。 - 要排除代理的目标域名、IP 地址或网络 CIDR 的逗号分隔列表。
-
在域前面加上
.以仅匹配子域。例如:.y.com匹配x.y.com,但不匹配y.com。使用*可对所有目的地绕过所有代理。 -
如果您扩展了未包含在安装配置中
networking.machineNetwork[].cidr字段定义的 worker,您必须将它们添加到此列表中,以防止连接问题。 -
如果没有设置
httpProxy或httpsProxy字段,则此字段将被忽略。
-
验证
显示集群的代理配置,并验证详情是否如预期:
$ oc get proxy cluster -o yaml输出示例
apiVersion: config.openshift.io/v1 kind: Proxy spec: httpProxy: http://proxy.host.domain:<port> httpsProxy: https://proxy.host.domain:<port> <...more...> status: httpProxy: http://proxy.host.domain:<port> httpsProxy: https://proxy.host.domain:<port> <...more...>