本文介绍如何在K8s集群内搭建WireGuard VPN,使用wg-easy管理工具,通过NPS内网穿透实现远程访问集群网络。文章详细说明了部署配置、网络拓扑、踩坑记录(如INIT_ENABLED必须开启、禁用IPv6、配置sysctl)及客户端连接验证方法,最终实现像在内网一样直接访问Pod。
在 Gentoo Linux 切换到 xtables-nft-multi 后,Docker 中的 wg-easy 无法正常使用,原因是容器内的 iptables 仍为 legacy 版本,导致与宿主机不一致。解决方案是创建一个派生镜像,将容器内的 iptables 命令指向 xtables-nft-multi,以保持原有配置不变,确保 WireGuard 客户端正常转发流量。
完成下面两步后,将自动完成登录并继续当前操作。