【发布时间】:2020-10-20 19:23:19
【问题描述】:
我们正在努力将 istio 入口网关与 NLB 一起使用,默认情况下入口网关在节点端口(范围 30000-32767)上运行,这意味着更高的端口。
但是我们现有的安全组规则配置为端口 80-443,并且我们有很多具有许多源 IP 的规则,而且我们几乎达到了安全组规则的限制。所以我们不能对 31380 和 31390 端口有更多的规则。我们需要一种方法来使用与入口网关和 NLB 相同的安全组。
作为一种解决方案,我们计划使用 linux iptables 进行端口重定向,它将通过 minion NLB 重定向到端口 80 和 443 的内容将路由到 31380 和 31390(入口网关节点端口)
但我正在努力做到这一点,端口重定向没有正确发生,我看不到任何数据包通过 NLB 命中入口网关。
我在工作节点中配置了以下 iptables 规则,
iptables -A INPUT -p tcp -m tcp --dport 31380 -j ACCEPT
iptables -A INPUT -p tcp -m tcp --dport 80 -j ACCEPT
iptables -A OUTPUT -p tcp -m tcp --dport 31380 -j ACCEPT
iptables -A OUTPUT -p tcp -m tcp --dport 80 -j ACCEPT
iptables -A FORWARD -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
iptables -A FORWARD -p tcp -m tcp --dport 80 -m conntrack --ctstate NEW -j ACCEPT
iptables -t nat -A OUTPUT -p tcp --dport 80 -j DNAT --to-destination 127.0.0.1:31380
但是当我试图从另一个实例访问这个 minion 的端口 80(入口网关也在同一个节点中)时,我得到了以下错误,
$ curl -v 10.1.29.77
* Rebuilt URL to: 10.1.29.77/
* Trying 10.1.29.77...
* TCP_NODELAY set
* connect to 10.1.29.77 port 80 failed: Connection refused
* Failed to connect to 10.1.29.77 port 80: Connection refused
* Closing connection 0
curl: (7) Failed to connect to 10.1.29.77 port 80: Connection refused
但我可以从同一个实例访问节点端口,
$ curl -v 10.1.29.77:31380
* Rebuilt URL to: 10.1.29.77:31380/
* Trying 10.1.29.77...
* TCP_NODELAY set
* Connected to 10.1.29.77 (10.1.29.77) port 31380 (#0)
> GET / HTTP/1.1
> Host: 10.1.29.77:31380
> User-Agent: curl/7.61.1
> Accept: */*
>
< HTTP/1.1 404 Not Found
< date: Tue, 30 Jun 2020 12:52:17 GMT
< server: istio-envoy
< content-length: 0
你们对此有什么想法吗?
【问题讨论】: