GKE 服务网络配置
为 GKE 应用配置安全的边缘流量、负载均衡与私有服务连接。
内容聚焦 GKE 服务暴露、路由、WAF、证书、NEG 和 PSC,未见恶意行为、凭证窃取或隐蔽外传;但示例涉及公开负载均衡、证书、Cloud Armor 和 PSC 等外部基础设施变更,没有用户确认、最小权限、数据流说明、回滚方案或敏感数据处理指导,因此扣分。
工作流结构一致,包含若干 Kubernetes 清单和部分前置条件;但没有测试、CI 执行证据、验证命令、异常输入处理或可诊断的失败反馈,且若干 GKE 版本、Gateway、证书和 PSC 细节未充分限定,因此按静态证据保守扣分。
描述明确覆盖 Gateway API、Ingress、Cloud Armor、NEGs、PSC 和托管证书,并明确排除核心集群 IP、Dataplane V2 网络策略和节点 NAT;但输入输出、触发边界、非适用场景和环境要求仍不完整,没有中文支持或中国大陆网络可达性说明,因此扣分。
文档按工作流组织,示例易读;仓库 README 提供安装方式、Apache-2.0 许可、官方组织归属、问题反馈和贡献入口。但该技能缺少独立安装依赖、版本兼容矩阵、变更记录、维护责任和故障排查说明,因此未给高分。
清单片段可作为配置起点,覆盖主要服务网络对象;但占位符较多,缺少完整部署顺序、DNS、IAM、网络前置资源、状态验证和回滚步骤,且“始终启用 Cloud Armor/NEGs”等建议缺乏条件化说明,用户仍可能需要较多补充工作,因此扣分。
证据主要是目标 SKILL.md、README 和许可证文本;内容可审阅且仓库 revision 已给定,但没有该技能的测试套件、CI 结果、第三方引用或可复现执行记录,静态审查下只能给予有限可验证性。
- 不要直接应用示例清单到生产集群;先确认网关、Ingress、证书、Cloud Armor 和 PSC 变更的范围、权限、费用及回滚方案。
- 验证 GKE 版本、GatewayClass、证书集成方式、PSC API 资源和网络前置条件;文档未提供完整兼容性或故障排查步骤。
- “ACCEPT_AUTOMATIC”会自动接受 PSC 连接,使用前应评估消费者准入和网络隔离风险。
- 若依赖 Google Cloud 控制平面或海外文档/服务访问,应另行确认中国大陆网络可达性和替代运维路径。
这个 Skill 能做什么,适合哪些场景?
该技能面向运行在 Google Kubernetes Engine 上的应用,提供对外或对内暴露服务的网络配置流程。内容涵盖 Gateway API、标准 Ingress、Cloud Armor、容器原生负载均衡、Private Service Connect 以及 Google 管理的 SSL 证书。它建议优先使用 Gateway API,并通过 Kubernetes 清单示例说明主要配置方式。不适用于核心集群 IP 规划、Dataplane V2 网络策略或节点 NAT 出站流量。
指导用户编写 Gateway 和 HTTPRoute 清单,或配置标准 GKE Ingress;通过 BackendConfig 将 Cloud Armor 安全策略关联到 Service;创建 ManagedCertificate 或配置 Certificate Manager 证书映射;通过 cloud.google.com/neg 注解启用或确认基于 NEG 的容器原生负载均衡;创建内部负载均衡器和 ServiceAttachment,以便通过 Private Service Connect 向其他 VPC 提供服务。仓库整体可使用 npx skills add google/skills 安装,并在安装时选择具体技能。
- GKE 应用需要通过现代 Kubernetes 路由模型向互联网提供 HTTP 服务时。
- 团队维护较简单或较旧的 GKE 暴露方案,需要配置标准 Ingress 时。
- 面向公众的 GKE 服务需要通过 Cloud Armor 应用 WAF 和 DDoS 防护策略时。
- GKE 服务需要自动配置和续期 Google 管理的 SSL 证书时。
- 希望让负载均衡器直接访问 Pod,以改善延迟和流量分布时。
- 一个 VPC 中的 GKE 服务需要安全地供另一个 VPC 使用、且不采用 VPC 对等连接时。
这个 Skill 有哪些优点和局限?
- 覆盖 GKE 服务暴露、边缘安全、证书、NEGs 和 PSC 等完整场景。
- 提供 Gateway API、Ingress、BackendConfig、ManagedCertificate、Service 和 ServiceAttachment 示例清单。
- 明确说明不适用的 GKE 网络范围,便于与 gke-networking 区分。
- 仓库采用 Apache-2.0 许可证,且 README 标明项目处于积极开发中。
- 依赖现有 GKE 集群和相应 Google Cloud 网络资源,不能作为通用 Kubernetes 网络技能直接使用。
- 未提供具体 kubectl、gcloud 或 Terraform 命令,也未说明权限配置。
- 部分流程涉及旧式 Ingress 或 Legacy ManagedCertificate,用户需要根据部署方案选择实现方式。
- 来源未提供测试套件、版本兼容矩阵或故障排查流程。
如何安装这个 Skill?
在支持 Agent Skills 的客户端中安装仓库:npx skills add google/skills。README 说明安装过程中可以选择该仓库中的具体技能;来源未说明如何在客户端中指定或放置单个技能文件。
如何使用这个 Skill?
将请求限定为 GKE 服务网络配置,例如:“为我的 GKE 服务创建 Gateway API Gateway 和 HTTPRoute,并配置 Cloud Armor 与 Google 管理的证书。”使用前需有 GKE 集群;Gateway API 需已启用,来源称 GKE 1.24 及更高版本默认启用。根据场景生成或修改相应 Kubernetes 清单,并应用到目标集群;来源未提供具体 kubectl 执行命令。
这个 Skill 与同类方案有什么区别?
技能将 Gateway API 与标准 GKE Ingress 作为两种方案进行区分,并建议优先使用 Gateway API;核心集群网络规划等问题则应使用 gke-networking。