Size: a a a

2020 August 17

A

Affected in Istio_ru
насколько я понимаю - сайдкары во внешних VMках нормальная практика, по крайней мере для миграции сервисов в кубер
https://istio.io/latest/blog/2020/workload-entry/

If you wanted to migrate this service into Kubernetes in an active-active manner - i.e. launch a bunch of Pods, send a portion of the traffic to the Pods over Istio mutual TLS (mTLS) and send the rest to the VMs without sidecars - how would you do it? You would have needed to use a combination of a Kubernetes service, a virtual service, and a destination rule to achieve the behavior. Now, let’s say you decided to add sidecars to these VMs, one by one, such that you want only the traffic to the VMs with sidecars to use Istio mTLS. If any other Service Entry happens to include the same VM in its addresses, things start to get very complicated and error prone.


и еще из доки ServiceEntry.Location:
Wh```en communicating with services outside the mesh, Istio’s mTLS authentication is disabled, and policy enforcement is performed on the client-side as opposed to server-side.
к```ак понимаю - в случае MESH_EXTERNAL - политики применяются только на клиентских сервисах, но в случае с MESH_INTERNAL - политики применяются и на стороне сервера, что позволяет юзать mTLS из коробки, но без сайдкара - где эти политики будут? В целом отсюда и вопрос возник, т.е. политики должны куда то применяться и если нет сайдкара - то как они применятся на стороне сервера?
источник
2020 August 19

SV

Sergey Volchkov in Istio_ru
разные способы добавления внешнего сервиса в кубер
источник

SV

Sergey Volchkov in Istio_ru
можно евной поставить возле приложения, и добавить сервис в кубер
источник

SV

Sergey Volchkov in Istio_ru
можн это сделать даже без истио например
источник

SV

Sergey Volchkov in Istio_ru
или другой способ это сервис ентри
источник
2020 August 27

c

cybervagabond 🧝🏻‍♂️... in Istio_ru
Всем qq. Кто уже деплоил через IstioOperator. Как впечатления, что понравилось, что нет?
источник

c

cybervagabond 🧝🏻‍♂️... in Istio_ru
или лучше также через istioctl?
источник

SV

Sergey Volchkov in Istio_ru
Оператор от банзайклауд юзаю
источник

ID

Ivan Drygin in Istio_ru
cybervagabond 🧝🏻‍♂️
или лучше также через istioctl?
его юзаем
источник
2020 August 31

c

cybervagabond 🧝🏻‍♂️... in Istio_ru
Всем привет, кто может поделиться знанием?

Есть Istio Ingress Gateway
Если например хочу сделать ингрес для прома через Istio

мне нужно просто следовать данной доке и все будет ок?
https://istio.io/latest/docs/tasks/traffic-management/ingress/ingress-control/
источник

c

cybervagabond 🧝🏻‍♂️... in Istio_ru
если пром например не является частью меша, VirtualService взлетит?
источник

4

4c74356b41 in Istio_ru
да, только там для портов специальная нотация должна быть
источник

4

4c74356b41 in Istio_ru
apiVersion: networking.istio.io/v1beta1
kind: VirtualService
metadata:
 name: prometheus
spec:
 gateways:
 - yyy
 hosts:
 - xxx
 http:
 - route:
   - destination:
       host: prometheus-operated.monitoring.svc.cluster.local
       port:
         number: 9090
     timeout: 60s
     websocketUpgrade: true
источник

c

cybervagabond 🧝🏻‍♂️... in Istio_ru
4c74356b41
apiVersion: networking.istio.io/v1beta1
kind: VirtualService
metadata:
 name: prometheus
spec:
 gateways:
 - yyy
 hosts:
 - xxx
 http:
 - route:
   - destination:
       host: prometheus-operated.monitoring.svc.cluster.local
       port:
         number: 9090
     timeout: 60s
     websocketUpgrade: true
👍
источник
2020 September 01

SV

Sergey Volchkov in Istio_ru
Оч странное желание
источник

SV

Sergey Volchkov in Istio_ru
Зачем?
источник
2020 September 02

4

4c74356b41 in Istio_ru
Sergey Volchkov
Зачем?
Зачем мониторить сервисы в кластере?)
источник
2020 September 04

4

4c74356b41 in Istio_ru
кто знает как понять засинкались ли энвойфильтры с сайдкарами?
источник

ID

Ivan Drygin in Istio_ru
Кто знает можно ли как-то прикрутить простенькую авторизацию для сервиса который торчит через http? Что-то вроде обязательного токена со стороны клиента, который тот должен передавать при запросах? На сколько я понимаю если определить это в virtual services то будет просто 404 отдавать если хедер не задан, а не 401. Клиенты внешние, за ингрессом
источник

4

4c74356b41 in Istio_ru
oauth2-proxy на ингресе
источник