# 添加/删除CCE Turbo集群的默认容器子网
当创建CCE Turbo集群时设置的容器子网太小，无法满足业务扩容需求时，您通过扩展集群容器子网的方法来解决。本文介绍如何为CCE Turbo集群添加容器子网。
#### 约束与限制
- 仅支持v1.19及以上版本的CCE Turbo集群。
- v1.27.16-r50、v1.28.15-r40、v1.29.15-r0、v1.30.14-r0、v1.31.10-r0、v1.32.6-r0、v1.33.1-r0及以上版本的CCE Turbo集群支持通过勾选容器子网的先后顺序定义容器子网分配的优先级，先勾选的容器子网优先被分配。在此之前的版本不支持配置默认容器子网的分配优先级顺序。
- 需要手动修改Controller安全组放通新增的容器子网，该网段内的Pod才可以访问集群apiserver。关于修改安全组详情请参见[集群安全组规则配置](https://support.huaweicloud.com/cce_faq/cce_faq_00265.html)。
 
#### 通过概览页面修改默认容器子网
1. 登录[CCE控制台](https://console.huaweicloud.com/cce2.0/?#/cce/cluster/list)，单击集群名称进入集群。
2. 在"概览"页面，找到"网络信息"版块，并单击"编辑"。 
   图1添加容器子网   
   ![](https://support.huaweicloud.com/usermanual-cce/zh-cn_image_0000002447305013.png "点击放大")
   
   
   
3. 您可以对当前的默认容器子网进行添加或删除。添加子网时，您可选择同一VPC下的容器子网，并支持一次性添加多个容器子网。如没有其他可用的容器子网，可前往VPC控制台创建。 
   ![](https://support.huaweicloud.com/usermanual-cce/public_sys-resources/caution_3.0-zh-cn.png)
   - v1.23.17-r0、v1.25.12-r0、v1.27.9-r0、v1.28.7-r0、v1.29.3-r0及以上版本的集群支持删除容器子网。
   
   - 为确保新增网段内容器可以正常访问周边服务，请在周边服务（数据库、中间件等）的安全组中放通新增网段的访问端口。
    
   图2选择容器子网   
   ![](https://support.huaweicloud.com/usermanual-cce/zh-cn_image_0000002447185705.png "点击放大")
   
   
   
4. 单击"确定"。
 
#### 通过配置中心修改默认容器子网
1. 登录[CCE控制台](https://console.huaweicloud.com/cce2.0/?#/cce/cluster/list)，单击集群名称进入集群。
2. 在"配置中心"页面，切换至"网络配置"页签。
3. 在"容器网络配置"中，单击default-network（默认容器子网）后的"更新"。
4. 在"容器子网（Pod CIDR）"中**取消选择** 需要删除的容器子网，单击"确定"。
   
   ![](https://support.huaweicloud.com/usermanual-cce/zh-cn_image_0000002146232937.png "点击放大")
   
   
   
 
#### 新增容器子网的额外注意点
新增容器子网后，建议您继续完成全链路的网络连通性排查，优先确保集群内通信正常，再验证外部服务访问，确保无业务中断风险：
- **跨网段Pod双向连通性测试** ：建议覆盖**同节点跨网段** 和**跨节点跨网段** 两种场景。
  - 在同一节点上，分别创建旧网段Pod（pod-old）和新网段Pod（pod-new），互相执行ping和端口连通性测试。
    ```
    # 在 pod-old 中 ping pod-new 的 IP
    kubectl exec -it pod-old -- ping <pod-new-ip>
    # 测试业务端口（如 8080）
    kubectl exec -it pod-old -- curl <pod-new-ip>:8080
    ```
    
  
  - 选择两台不同节点，分别部署旧网段Pod和新网段Pod，重复上述ping和端口测试，确保跨节点路由可达。
   
- **防火墙、安全组与网络策略（NetworkPolicy）** **检查** ：新增网段后极其容易出现的问题是网络策略、防火墙、安全组未同步放通新网段，导致新网段中的Pod被拦截。
  - 防火墙/安全组检查：检查集群的安全组、VPC网络ACL，确认放行新网段的入站/出站流量（包括Pod间通信的端口、Service的NodePort/ClusterIP端口等）。
  
  - 检查NetworkPolicy规则，确认规则中是否包含新网段的cidr。仅开启[Dataplane V2](https://support.huaweicloud.com/usermanual-cce/cce_10_0945.html)的集群涉及NetworkPolicy检查。
    ```
    kubectl get networkpolicy --all-namespaces
    # 查看具体策略详情
    kubectl describe networkpolicy <policy-name> -n <namespace>
    ```
    
   
- **服务发现与Service连通性检查**：验证新网段Pod能否正常访问集群Service，以及外部能否通过Service访问新网段Pod。
- **验证并更新外部云服务的安全组/访问控制策略** ：因为外部云服务的安全组/白名单默认只放行原有容器网段的流量，新增网段的Pod发出的请求会被直接拦截，属于新增网段后极易被忽略的关键环节。
  需要验证和调整的核心场景包括但不限于数据库（如RDS）、缓存/中间件（如Kafka）、对象存储、API网关、VPC对等连接/专线等外部云服务。
  
 
#### 删除容器子网的额外注意点
删除容器子网时，您需要额外注意：
- v1.25.16-r30、v1.27.16-r30、v1.28.15-r20、v1.29.13-r0、v1.30.10-r0、v1.31.6-r0、v1.32.1-r0及以上版本支持删除子网后自动清理已申请的网卡：
  - 预热的网卡在删除子网时将会自动回收。
  
  - 正在被非固定IP的Pod使用的网卡，当Pod删除时将会自动回收。
  
  - 正在被固定IP的Pod使用的网卡，当Pod删除且固定IP过期后将会自动回收。
  
  - 正在被节点使用的eth1网卡，当节点删除或重置时将会自动回收。
   
- v1.25.16-r30、v1.27.16-r30、v1.28.15-r20、v1.29.13-r0、v1.30.10-r0、v1.31.6-r0、v1.32.1-r0及以下版本删除子网后，已经申请出来的网卡不会自动回收，请确保当前集群中没有已经使用待删除子网的网卡，包含Pod正在使用和集群预热的网卡。 您可以复制需要删除的子网ID，在[弹性网卡](https://console.huaweicloud.com/vpc/#/vpc/networkInterface/list/eni)页面的"弹性网卡"和"辅助弹性网卡"列表中，通过子网ID进行筛选，如果筛选出的网卡"名称"或者"描述"里包含当前集群的ID，表示网卡被集群占用。
  
- 删除子网后，集群节点安全组不会自动清理该子网对应的规则，请确认集群中不存在该子网下的网卡后手动清理安全组规则。
 
