GKE 集群网络规划与配置
为 GKE 设计私有、VPC 原生且可扩展的集群网络。
技能明确涉及私有集群、网络策略、入口和出口,但列出的 MCP 工具包含 update_cluster 与 apply_k8s_manifest,未说明最小权限、执行前确认、数据流、敏感信息处理、变更回滚或失败恢复,因此仅给 13/25。
文档提供了默认值、gcloud 命令和 YAML 示例,快乐路径基本可理解;但未提供版本前提、参数校验、测试、异常输入处理或可诊断失败反馈,且部分云产品行为和配置兼容性未在文件中验证,因此给 8/20,符合静态评估上限。
描述明确覆盖 GKE 网络设计、私有集群、Gateway API、IP 规划和入口/出口,并排除不需要专用网络配置的基础路由;但未明确输入输出契约、更多不适用场景、触发边界,也未说明中文支持或中国大陆网络可达性,因此给 10/15。
SKILL.md 结构清晰,按默认值、访问模式、IP、入口、出口和安全能力组织;仓库 README 提供安装方式、支持渠道、活跃开发说明,且 LICENSE 为 Apache-2.0。技能自身缺少版本、变更记录、维护负责人、依赖版本、FAQ、限制说明和安装后的具体配置要求,因此给 8/15。
内容覆盖常见 GKE 网络任务,并提供可直接改写的命令、Gateway、BackendConfig 和网络设计规则,能够支持核心规划工作;但没有提交的执行证据或测试,部分示例依赖未展示的前置资源,且网络变更可能需要大量环境特定审查,因此给 7/15,受静态校准限制。
仓库提供固定修订、官方组织来源、README、许可证和可审阅的配置示例,具备一定可追溯性;但技能没有引用官方文档、测试套件、CI 覆盖或第三方复核,关键事实无法仅凭文件独立复现,因此给 3/10。
- 涉及 update_cluster 和 apply_k8s_manifest 的实际执行前,应确认目标集群、变更范围、所需权限、影响面和回滚方案。
- 私有集群、DNS 端点、Cloud NAT、IP 范围和 Gateway 配置可能受 GKE 版本、区域、现有 VPC 及组织策略影响;不要将黄金路径默认值直接视为适用于所有环境。
- 文档未说明中国大陆网络可达性或中文操作支持,依赖 Google Cloud 控制面和相关服务的场景应先验证可访问性。
这个 Skill 能做什么,适合哪些场景?
该技能专注于 GKE 集群核心网络,而不是应用入口、负载均衡或服务网络。它以私有节点、私有控制平面访问、Dataplane V2、Cloud DNS 和自动 IP 管理为推荐路径。内容涵盖私有集群访问、既有 VPC 接入、VPC 原生模式、IP 规划、出站流量和网络策略。适合需要在集群创建阶段确定网络架构与地址空间的 GKE 用户。
它规划并配置 GKE 私有集群、VPC 原生网络、Dataplane V2、Cloud DNS、节点出站访问和 Pod、Service、节点子网地址范围。它提供使用 gcloud container clusters create-auto 创建集群及获取凭据的命令,并说明 DNS endpoint、私有 endpoint 和授权网络三种访问方式。技能还列出 get_cluster、update_cluster、apply_k8s_manifest 和 get_k8s_resource MCP 工具,用于读取或修改集群及 Kubernetes 资源。它建议通过 Cloud NAT 为无公共 IP 的节点提供出站互联网访问,并可配置静态出站 IP 或防火墙设备路径。
- 平台工程师在创建 GKE 集群前,需要规划 Pod、Service 和节点子网的 IP 范围。
- 云架构师需要设计不为节点分配公共 IP 的私有 GKE 集群。
- GKE 管理员需要通过 DNS endpoint、私有 endpoint 或授权网络访问控制平面。
- 网络工程师需要将 GKE 接入现有 VPC 和子网,并使用已有的二级范围。
- 安全或运维团队需要为私有节点配置 Cloud NAT、静态出站 IP 或受控出站路径。
这个 Skill 有哪些优点和局限?
- 覆盖私有集群、VPC 原生模式、Dataplane V2、DNS、出站流量和 IP 规划等核心主题。
- 提供明确的推荐默认值,例如私有节点、Cloud DNS、自动 IP 管理和每节点 48 个 Pod。
- 包含 DNS endpoint、私有 endpoint 和授权网络的具体访问方式及命令。
- 明确提醒 VPC、子网和 IP 范围属于创建阶段的重要决策。
- 范围不包括应用入口、负载均衡或服务网络。
- 源材料未提供测试套件、版本兼容矩阵或故障排查流程。
- 推荐的 IP 大小和网络默认值可能需要根据实际节点规模与密度重新规划。
- 实际使用依赖 gcloud 或 MCP 工具,但未说明认证、权限配置和完整执行环境。
如何安装这个 Skill?
在技能集合中安装:npx skills add google/skills。安装过程中可选择具体技能;本技能位于 skills/cloud/gke-networking。源材料未说明单独安装该子目录的命令或目标客户端的具体目录。
如何使用这个 Skill?
将该技能加载到兼容 Agent Skills 的客户端后,可使用类似“为一个 GKE 集群设计私有 VPC 原生网络,规划 IP 范围并配置 Cloud NAT”的请求。需要实际操作时,可结合文档中的 gcloud 命令以及 get_cluster、update_cluster、apply_k8s_manifest、get_k8s_resource 工具。创建集群前应先确定 VPC、子网和 IP 范围,因为源材料说明这些设置在创建后不能更改。
这个 Skill 与同类方案有什么区别?
它明确将应用入口、负载均衡和服务网络排除在外,并建议相关场景使用 gke-service-networking;它本身定位于集群核心网络。对于网络策略的默认拒绝和团队级放行策略,文档还指向 gke-workload-security 和 gke-multitenancy。