【问题标题】:Accessing Istio enabled K8S pod from a service outside of the mesh从网格外部的服务访问启用了 Istio 的 K8S pod
【发布时间】:2017-09-21 16:30:07
【问题描述】:

假设启用了 Istio 的服务 A 公开了一个名为 http 的端口 8080,因此 Istio 在从网格内部访问它时会执行 L7 负载平衡。

我想知道是否有办法从没有 Istio sidecar 的 pod/service B 访问这个 8080 端口。在这种情况下,流量将是: B -> A Envoy -> A 或者 B -> A 这样,我就可以访问A 的未命名为http 的端口(即,只有L4 负载平衡到位)

我的特殊用例是我有 Prometheus(不在网格中运行),Prometheus Operator 直接抓取在网格中运行的服务(不涉及 Istio Mixer;这些服务公开了自己的业务逻辑指标)。它仅适用于我,并且仅当给定服务未将其端口命名为 http 时。

【问题讨论】:

    标签: kubernetes prometheus istio prometheus-operator


    【解决方案1】:

    如果您启用了 auth (mTLS),则按照设计它不起作用,因为在这种情况下,Istio 会尝试保护所有服务到服务的通信。

    您可以关闭身份验证,如果没有帮助,还可以尝试使用 Istio 0.2.4 候选版本(或您阅读本文时最新的版本,请参阅 https://github.com/istio/istio/releases),看看是否有问题仍然存在,如果确实如此,请在https://github.com/istio/issues/issues/new提出问题

    在 0.3(可能更早)中,我们将让您对 mTLS 进行精细控制。

    【讨论】:

      猜你喜欢
      • 2018-01-02
      • 1970-01-01
      • 2021-12-01
      • 2021-03-15
      • 1970-01-01
      • 2019-01-03
      • 2022-06-28
      • 2020-01-09
      • 2021-11-19
      相关资源
      最近更新 更多