
# 配置集群API Server公网访问
您可以为Kubernetes集群的API Server绑定弹性公网IP（EIP），使集群API Server具备公网访问能力。
#### 计费说明
EIP需要涉及一定费用，具体请参见[EIP价格计算器](https://www.huaweicloud.com/pricing/calculator.html#/eip)。
 #### 为API Server绑定EIP
1. 登录[CCE控制台](https://console.huaweicloud.com/cce2.0/?#/cce/cluster/list)，单击集群名称进入集群。
2. 查看集群"概览"页，在右边"连接信息"下公网地址一栏，单击"绑定"。
3. 选择一个已有的弹性公网IP。如果无可用IP，可单击"创建弹性公网IP"进行创建，关于创建EIP的详细参数说明请参见[获取EIP](https://support.huaweicloud.com/usermanual-eip/eip_0008.html)。
   
   ![](https://support.huaweicloud.com/usermanual-cce/public_sys-resources/note_3.0-zh-cn.png)
   - 通过绑定EIP实现公网访问，集群存在风险，建议绑定的EIP配置DDoS高防服务或[配置API Server访问策略]。
   
   - 绑定EIP将会短暂重启集群API Server并更新kubeconfig证书，请避免在此期间操作集群。
    
   
   
4. 单击"确定"。绑定完成后，"公网地址"将会显示公网IP地址。
 
 #### 配置API Server访问策略
集群的API Server绑定EIP将会暴露到互联网，存在被攻击的风险，建议修改集群控制节点安全组规则。
1. 登录[CCE控制台](https://console.huaweicloud.com/cce2.0/?#/cce/cluster/list)，在"集群管理"界面，将鼠标悬停在集群名称上，单击"集群ID"后的![](https://support.huaweicloud.com/usermanual-cce/zh-cn_image_0000002537503888.png)复制保存。
2. 登录[VPC控制台](https://console.huaweicloud.com/vpc/#/vpc/vpcs/list)，在左侧导航栏中选择"访问控制 \> 安全组"。
3. 在筛选栏中，选择筛选条件为"描述"，并粘贴集群ID进行筛选。
4. 筛选结果中将会包含多个安全组，找到控制节点的安全组（以\[cce集群名称\]-cce-control开头），单击"配置规则"。
5. 修改入方向的5443端口规则，单击"修改"。 
   ![](https://support.huaweicloud.com/usermanual-cce/zh-cn_image_0000001595216710.png "点击放大")
   
   
6. 根据需求修改允许访问的源地址。例如，客户端需要访问API Server的IP为100.\*.\*.\*，则可添加5443端口入方向规则的源地址为100.\*.\*.\*。 
   ![](https://support.huaweicloud.com/usermanual-cce/public_sys-resources/note_3.0-zh-cn.png)
   除客户端IP外，端口还需保留对VPC网段、容器网段和托管网格控制面网段放通，以保证集群内部可访问API Server。
   如果您需要使用CloudShell功能，请保留5443端口对198.19.0.0/16网段放通，否则将无法访问集群。
   ![](https://support.huaweicloud.com/usermanual-cce/zh-cn_image_0000001889954721.png "点击放大")
   
   
7. 修改完成后单击"确认"。
 
#### 相关文档
- 为API Server绑定EIP后，支持解绑和更换EIP：
  - 如果需要解绑，请在"集群概览页 \> 连接信息 \> 公网地址"中单击解绑。
  
  - 如果需要更换EIP，请参考[为API Server绑定EIP]，修改EIP。
   
- [用户访问集群API Server的方式有哪些？](https://support.huaweicloud.com/cce_faq/cce_faq_00025.html)
 
