主机本地访问跨站点 NodePort 时 kube-proxy 会随机选择不可达的对端 Pod,导致约四分之一请求被拒绝。为两地应用绑定仅位于 WireGuard 地址的 HostPort 31088/31178,双 NGINX 和集群验收改用该固定入口;原 NodePort 30088/30178 继续保留。端口处于现有公网 DROP、wg0 私网放行范围。\n\n验证:kubectl kustomize、服务端 dry-run、bash -n、ShellCheck、Secret 与 digest 静态检查、git diff --check。
25 lines
662 B
Plaintext
25 lines
662 B
Plaintext
# Private-only deterministic path used by the cross-node acceptance test.
|
|
server {
|
|
listen 10.77.0.1:18089;
|
|
server_name _;
|
|
|
|
allow 10.77.0.0/24;
|
|
deny all;
|
|
client_max_body_size 200m;
|
|
|
|
location / {
|
|
proxy_http_version 1.1;
|
|
proxy_set_header Host ai.51easyai.com;
|
|
proxy_set_header X-Real-IP $remote_addr;
|
|
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
|
|
proxy_set_header X-Forwarded-Proto https;
|
|
proxy_set_header Connection "";
|
|
proxy_connect_timeout 2s;
|
|
proxy_send_timeout 3600s;
|
|
proxy_read_timeout 3600s;
|
|
proxy_request_buffering off;
|
|
proxy_buffering off;
|
|
proxy_pass http://10.77.0.1:31088;
|
|
}
|
|
}
|