Một lệnh Helm là một Service trong cluster có URL công khai https://<tên>.entry.io.vn — không cần LoadBalancer, Ingress controller hay public IP. Chạy được cả với k3s/cluster sau NAT.
ClusterIP ra ngoài. Không mở port, không cần IP public.Dùng chart entry-tunnel (image công khai nguyendinhsen/entry-tunnel — khỏi build):
→ Service my-svc có ngay https://myapp.entry.io.vn. Bỏ tunnel.subdomain để được tên ngẫu nhiên.
entry-tunnel.yaml (Secret + Deployment) rồi kubectl apply -f. Xem repo k8s/.sish cấp 1 cổng public (xem số còn trống ở Dashboard). Cần ổn định/không giới hạn → dùng alias + ProxyJump hoặc VPN — xem Tunnel hay Mạng riêng?
| Tình huống | Cách đúng |
|---|---|
| Cluster sau NAT / không public IP (k3s, homelab, edge) | ✅ Hợp nhất — pod mở đường ngược ra, không cần IP public |
| Nhiều Service cần expose | Mỗi Service một release Helm (mỗi cái 1 subdomain) |
| Target service | Dùng DNS đầy đủ: svc.namespace.svc:port |
| Bảo mật pod | Image chạy non-root, read-only rootfs; key mount từ Secret |
| Traffic production lớn | Không hợp (1 VPS relay) — dùng cho dev/demo/edge |
| Reach thẳng nhiều ClusterIP từ laptop | Dùng mạng riêng (VPN) + subnet router thay vì tunnel |