---
title: "從地端到雲端：一步步教你搞定 Google Kubernetes Engine Ingress 從憑證上傳到域名綁定"
description: "介紹如何在 GKE 建立 Ingress、上傳 Cloudflare SSL 憑證，並將域名綁定到 Kubernetes 叢集，實現 L7 層流量管理。"
canonical_url: "https://blog.markkulab.net/post/create-ingress-and-binding-domain-in-gke"
author: "Mark Ku"
author_url: "https://blog.markkulab.net/author/mark-ku"
site: "Mark Ku's Blog"
date_published: "2024-11-23T01:01:35+08:00"
category: "Cloud"
tags: ["gke", "kubernetes", "ingress", "cloudflare", "ssl", "domain", "load balancer", "cloud"]
language: "zh-TW"
license: "CC BY 4.0"
license_url: "https://creativecommons.org/licenses/by/4.0/"
attribution: "轉載或引用請註明作者並附上原文連結"
---

# 從地端到雲端：一步步教你搞定 Google Kubernetes Engine Ingress 從憑證上傳到域名綁定

## 什麼是 Ingress ?
Ingress 是 Kubernetes 集群中的一個關鍵組件，主要負責簡化和管理外部流量請求到內部服務的訪問，原則上，Kubernetes 集群屬於一個 **private 網路空間**，外部無法直接訪問集群內的服務或 Pod。因此，需要透過 **Service (LTM)** 或 **Ingress** 來將流量導入集群內部的服務。

## Service(LTM) vs Ingress

在 GKE 中，**Service** 提供的是 **L4 層負載均衡**，無法處理 HTTP 協定的內容，儘管可以透過 DNS 或 CNAME 指向負載平衡的外部IP，並將 Cloudflare 的 SSL 設定為「彈性」來挷定域名，但 Service 無法根據 HTTP 協定或請求內容、路徑來重定向或設定規則。

但**Ingress** 則提供了 **L7 層負載均衡**，能理解 HTTP 協定，並且可以通過 Ingress 規則設定，根據 **Path 或域名** 判斷如何將請求轉發到特定的 Service。

舉例來說
```
www.letgo.com.tw => Service A => Cluster => Pods => Container
```

Ingress 類似於 [Nginx 的域名解析](https://blog.markkulab.net/nginx-https-forwarding/)及流量轉導功能，但功能上更加聚焦於流量管理（Nginx 還提供緩存等網站功能）。透過 Ingress 的域名解析和路徑轉導，讓我們可以輕鬆實現流量分流。

範例：  
```
/blog  => Service A  
/store => Service B
```

## 建立Ingress 
建立 Ingress 有三種方式：透過網頁介面、指令操作，或撰寫 YAML 設定檔。在開始之前，必須先建立 Deployment 和 Service，且需特別注意，此 Service 類型必須設為 ClusterIP，而非 LoadBalancer。本篇範例將示範如何透過網頁介面來建立 Ingress。

1. 回到GCP的Google Kubernetes Engine > Gateways, Services & Ingress > 點擊 SERVICE 頁籤 > 選取你的 Service。
![create ingress by service](https://blog.markkulab.net/content/markku/posts/create-ingress-and-binding-domain-in-gke/images/create-ingress-by-service.png)

2. 輸入 ingress name
![image](https://blog.markkulab.net/content/markku/posts/create-ingress-and-binding-domain-in-gke/images/create-ingress-by-service-2.png)

P.S. 選擇 External 類型，會自動生成一個獨立的 IP 地址。  

3. 輸入域名及挷定先前建立的服務(Service)
![enter domain name and select service](https://blog.markkulab.net/content/markku/posts/create-ingress-and-binding-domain-in-gke/images/enter-domain-name-and-select-service.png)
P.S. 先前建立的 Service Type 必須為 Cluster IP

#### 2. 設定 Cloudflare 憑證  
![set up certificate](https://blog.markkulab.net/content/markku/posts/create-ingress-and-binding-domain-in-gke/images/set-up-certificate.png)

#### 3. 取得憑證，以Cloudfalre為例，想將域名指向 Ingress IP，以參考以下方法取得Cloudflare 憑證 
登入Cloudflare 後台，SSL/TLS > Overview > Configure > SSL/TLS encryption > 設定成 Full   
![ssl encryption](https://blog.markkulab.net/content/markku/posts/create-ingress-and-binding-domain-in-gke/images/ssl-encryption.png)
SSL/TLS > Origin Server > Create Certificate > Create > Create 
![get certificate](https://blog.markkulab.net/content/markku/posts/create-ingress-and-binding-domain-in-gke/images/get-certificate.png)

補充  
* 用戶端憑證聚焦於從用戶端到伺服器的認證和加密。 
* 原始伺服器憑證則是 Cloudflare 與您的後端伺服器間的加密保障。

Ingress 建立完，會產生一組獨立的 IP ，此時就能透過 DNS 將域名指向Ingress 的外部 IP  
![get ingress-real ip](https://blog.markkulab.net/content/markku/posts/create-ingress-and-binding-domain-in-gke/images/get-ingress-real-ip.png)

#### 接新增A記錄在DNS 中，並指向先前建立Ingress 真實IP  
![create a record in dns](https://blog.markkulab.net/content/markku/posts/create-ingress-and-binding-domain-in-gke/images/create-a-record-in-dns.png)

此時，你的網站域名、Https憑證和 Google Kubernetes Engine Ingress 己整合完成了。
![result](https://blog.markkulab.net/content/markku/posts/create-ingress-and-binding-domain-in-gke/images/result.png)


## 補充 - 用指令上傳憑證及透過設定檔(yaml)建立ingress 

用 kubectl上傳指令 (憑證像前面一樣，從Cloudfalre 取得 )

```
kubectl create secret tls letgo.com.tw --cert letgo.cert.pem --key  letgo.cert.key
```
建立 ingress.yaml
```
---
apiVersion: "networking.k8s.io/v1"
kind: "Ingress"
metadata:
  name: "k8s-next-ec-service-ingress"
  namespace: "default"
spec:
  tls:
  - secretName: "letgo.com.tw"
  rules:
  - http:
      paths:
      - path: ""
        backend:
          service:
            name: "k8s-next-ec-service"
            port:
              number: 80
        pathType: "ImplementationSpecific"
    host: "gke-1.letgo.com.tw"
status:
  loadBalancer: {}
```
kubectl apply -f ./ingress.yaml

## 參考資料
*  Mickey 和David 大大的指點
* [採用 Ingress 機制的 Gateway API 更加便利？](https://www.youtube.com/watch?v=nO_aD-2sOMk)
* [Azure DevOps 部署到 GKE (2) — Load Balancer VS Ingress](https://medium.com/chouhsiang/azure-devops-%E9%83%A8%E7%BD%B2%E5%88%B0-gke-2-gke-service-ingress-99bfc79884ad)
* [Kubernetes 那些事 — Ingress 篇（一）](https://medium.com/andy-blog/kubernetes-%E9%82%A3%E4%BA%9B%E4%BA%8B-ingress-%E7%AF%87-%E4%B8%80-92944d4bf97d)
* [Azure DevOps 部署到 GKE (8) —整合Cloudflare](https://medium.com/chouhsiang/azure-devops-%E9%83%A8%E7%BD%B2%E5%88%B0-gke-7-%E6%95%B4%E5%90%88cloudflare-7864906a5b2a)

---

## 關於本文與作者

本文出自 [Mark Ku's Blog](https://blog.markkulab.net/post/create-ingress-and-binding-domain-in-gke)

授權條款： [CC BY 4.0](https://creativecommons.org/licenses/by/4.0/) — 轉載或引用請註明作者並附上原文連結

### 關於作者

**[Mark Ku](https://blog.markkulab.net/author/mark-ku)** — Software Solution Provider

- 10+ 年資深軟體工程師，現為 AI 應用 Builder
- 專注大型平台架構設計，從北美電商到AI SaaS訂閱收費系統
- 結合 AI Agent 與自動化，打造高效可演進的產品技術基礎

### 作者開發的免費工具

以下工具皆可免費使用：

- [免費 PDF 簽名工具](https://blog.markkulab.net/tools/pdf-sign): 線上 PDF 簽名工具，瀏覽器內完成手繪、打字、上傳簽名，可拖曳放置、縮放、下載。所有處理都在你的裝置完成，檔案不會上傳。
- [VS Code Refactory](https://blog.markkulab.net/tools/refactory): Refactory 是一款 VS Code 重構擴充套件：34 個重構動作、37 條 code smell 檢查、Code Health 儀表板、18 種語言、534 支測試。懂你的專案慣例：介面放哪、DI 註冊寫在哪、'use client' 該不該加；還會用 git 修改頻率 × 複雜度排出「該先修哪個檔案」，並一鍵把壞味道交給你自己電腦上的 Claude Code 修。免費使用，原始碼不離開你的機器。
- [DB-Kit 資料庫管理工具](https://blog.markkulab.net/tools/db-kit): DB-Kit 是一個用 Tauri + Rust + React 打造的輕量跨平台資料庫管理工具，用單一一致的介面同時管理 MySQL、MariaDB、PostgreSQL、SQL Server、Oracle、SQLite、MongoDB、Redis、Kafka、Elasticsearch 與 RabbitMQ 十一種資料來源：連線密碼以 OS keychain 加密、SSH Tunnel、完整 CRUD、視覺化查詢建構器、多結果集同時顯示、跨連線資料傳輸與比對同步、Excel / CSV 匯入匯出、執行計畫視覺化、ER 圖、排程備份、SQL 壓力測試（p50～p99 延遲百分位）、15 條規則的 SQL 審查、Kafka 訊息瀏覽與監控告警；繁中 / 英文雙語介面，內建 AI 助手（自然語言生成 SQL、AI 審查與調校建議）與命令列工具 dbk。免費開源（MIT），提供 Windows / macOS / Linux 安裝檔。
- [VS Code Super Mermaid](https://blog.markkulab.net/tools/super-mermaid): Super Mermaid 是一款 VS Code 擴充套件：開箱即用的漂亮 Mermaid 圖表，自動上色、即時預覽、滑鼠平移縮放、PNG / SVG 高解析匯出，內建 21 種範本與多種主題。免費開源（MIT）。
- [React Super Mermaid](https://blog.markkulab.net/tools/react-super-mermaid): react-super-mermaid 是一個開源 React 元件庫：一行 <MermaidViewer> 即可渲染漂亮的 Mermaid 圖表，內建 colorful / sketch 主題、平移縮放、圖內搜尋、SVG / PNG 高解析匯出。輕量、SSR 安全、完整 TypeScript 型別。免費開源（MIT）。
- [Jira / Confluence Super Mermaid](https://blog.markkulab.net/tools/jira-super-mermaid): Atlassian Forge app：在 Jira issue 與 Confluence 內文直接寫 Mermaid 語法，畫流程圖、時序圖、狀態機與甘特圖。11 種圖表、SVG / PNG 匯出、明暗主題、完整中日韓文字支援。取得 Runs on Atlassian 資格：圖表存在你自己的站台，app 不呼叫任何第三方服務。免費，即將上架 Atlassian Marketplace。
- [Mermaid 線上預覽](https://blog.markkulab.net/tools/mermaid-preview): 在瀏覽器裡寫 Mermaid、即時看圖，整張圖表壓進網址就能分享。免註冊、不上傳伺服器，相容 mermaid.live 的分享連結。
- [React Intl Phone Number](https://blog.markkulab.net/tools/react-intl-phone-number): react-intl-phone-number 是一個開源 React 元件：framework-agnostic、不依賴 antd，提供 E.164 進出、可搜尋國旗 / 國碼下拉、可配置驗證等級（strict / mobile-strict / loose）、可主題化 CSS 與 i18n，電話邏輯由 google-libphonenumber 驅動。輕量、完整 TypeScript 型別。免費開源（MIT）。
- [Uptime Kuma Cluster](https://blog.markkulab.net/tools/uptime-kuma-cluster): 把單機版 Uptime Kuma 改造成高可用叢集：OpenResty + Lua 智慧負載平衡、MariaDB 共享狀態、健康檢查與自動 Failover，附叢集管理 REST API，一行 Docker Compose 啟動。免費開源（MIT）。
- [特教專案](https://blog.markkulab.net/education): 為特殊教育學生製作的學習教材

### 每日 Podcast

- [科技新鮮事](https://blog.markkulab.net/category/tech-news): 每日精選 AI 與科技趨勢，透過語音摘要快速掌握最新技術動態，涵蓋 AI 應用、軟體架構、DevOps 與工程實戰。 — RSS: https://blog.markkulab.net/feed.xml
- [AI股市蝦聊](https://blog.markkulab.net/category/ai-stock-chat): 每個交易日用 AI 分析台股盤勢，以雙人對話聊當天的盤中觀察與隔日預測。 — RSS: https://blog.markkulab.net/ai-stock-chat/feed.xml

### 電子報

[訂閱電子報](https://blog.markkulab.net/subscribe) — 第一時間收到新文章通知，無垃圾信、隨時可取消訂閱。
