FuFu KK8s
  • K~K8s index
  • Kubernetes 的基礎世界
  • Why container is not Docker
  • Startup Local Kubernetes via Minikube
  • K8s Master node Component 介紹
  • NameSpace、Deployments 概念說明
  • 常見的 kubectl 指令
  • 回顧第一次部署,淺談 Pod、Deployment
  • 回顧第一次部署,淺談 Service
  • 今日來介紹 Pod 靜態文件~ Manifest
  • Pod 的健康檢查方式
  • Pod 的健康檢查方式 Part-2
  • Pod 的資源請求、上限
  • Pod 資料,如何持久化存放、讀取
  • Pod 副本管理~ 描述 ReplicaSet 控制器
  • Pod 副本管理~ 實作篇
  • 淺談 DaemonSet,及相對 ReplicaSet 的差異
  • 來說說 Label
  • 從 Label 再回頭談 Service
  • Service 續集之 Cluster IP、Kube-proxy、LoadBalancer
  • 從 Service 發現 K8s 網路層全貌
  • Container Data Persistent
  • 發現、初談 StatefulSet
  • 再談 StatefulSet
  • 認識 ConfigMap
  • 第一次使用 Play with Kubernetes
  • 手工 Installing kubeadm
  • 手工 Installing CRI-O、kubeadm init
  • 繼上篇,排查 kubelet、kubeadm init 問題
  • Installing a pod network add-on
  • K8s add Nodes(join)
  • 驗證自建的 K8s
  • 筆記
    • kubectl get 筆記
    • kubectl 部署筆記
    • kubectl describe nodes
  • 實務記憶篇
    • 整理下記憶
    • 有哪些 Kubernetes 雲端服務
    • 如何從本機連線至 GKE Pod
    • GCP Memorystore 服務介紹
    • 如何連線至 GCP Memorystore
    • GCP Cloud SQL 服務介紹
    • 如何連線至 Cloud SQL
    • 關於 GCP VPC 網路
    • HELM 工具用途
    • 臨時題目:查修 prometheus
    • 繼續離題:繼續查修Prometheus
    • 臨時題目:限定 Pod 訪問外網時,固定 public ip
    • K8s 監控數據來源 Prometheus
    • 監控要告警啊 AlertManager
    • 監控要有圖表啊 Grafana
    • Grafana收集Kubernetes系統資訊
    • 系統 Log 資料
    • 系統 Log 資料收集至 EFK
    • 關於 EFK 角色
    • 系統 Log 資料 - fluent-bit 串接
    • 開放網站對外存取
    • 網站提供 https 安全連線服務 - 憑證管理
    • 網站提供 https 安全連線服務 - 憑證與Ingress整合
    • 網站提供 https 安全連線服務 - Istio 範例
    • 需要額外的 非http 連線
    • Istio 初略介紹
    • Istio 整合 Certmanager DNS01
    • 番外篇:Istio 如何限制訪問來源
    • 番外篇:如何擴充 PV PVC storage size
    • 番外篇:如何利用 Binlog 還原資料庫
  • Helm 實務學習心得
    • Helm requirements 見解
    • 同環境,一次部署多個相同App
  • Python
    • 11-1 Firebase 資料庫簡介
Powered by GitBook
On this page
  • 憑證管理
  • Istio ingress
  1. 實務記憶篇

網站提供 https 安全連線服務 - Istio 範例

Previous網站提供 https 安全連線服務 - 憑證與Ingress整合Next需要額外的 非http 連線

Last updated 5 years ago

前面兩篇文章,都是以 nginx ingress 為範例,今日來簡略說明 Istio 面向的 HTTPS 範例。

憑證管理

在 Istio 預設範疇中,也是使用Cert-Manager方式管理、申請憑證( Let’s Encrypt )。觀念與設定方面皆與大致相同。 透過定義Certificate yaml進行憑證申請,但在 Istio ingress 使用上有一點要注意,就是憑證的儲存名稱:secretName: istio-ingressgateway-certs 如果沒遵循此約定,則 Istio ingress 無法直接存取此憑證。

Certificate yaml

apiVersion: certmanager.k8s.io/v1alpha1
kind: Certificate
metadata:
  name: cert-demo-web.com
  namespace: istio-system
spec:
  acme:
    config:
    - dns01:
        provider: gcp-dns
      domains:
      - '*.demo-web.com'
      - demo-web.com
  commonName: '*.demo-web.com'
  dnsNames:
  - demo-web.com
  issuerRef:
    kind: ClusterIssuer
    name: letsencrypt
  secretName: istio-ingressgateway-certs

Istio ingress

Istio 安裝後,預設的ingress名稱是:istio-ingressgateway 此Ingress resource實現 Istio 管理入口路由、規則、監控等面向的流量流入內部Service。 Istio 實現上分成兩部分:Gateway、VirtualService

Gateway yaml

此部分定義了網站的入口閘道,相關的域名與https服務。 有關於https服務中,Istio 透過 File Mount 方式讀取憑證(預設名稱:istio-ingressgateway-certs),實現HTTPS服務入口閘道。

apiVersion: networking.istio.io/v1alpha3
kind: Gateway
metadata:
  name: httpbin-gateway
spec:
  selector:
    istio: ingressgateway # use istio default ingress gateway
  servers:
  - port:
      number: 443
      name: https
      protocol: HTTPS
    tls:
      mode: SIMPLE
      serverCertificate: /etc/istio/ingressgateway-certs/tls.crt
      privateKey: /etc/istio/ingressgateway-certs/tls.key
    hosts:
    - "httpbin.example.com"

VirtualService yaml

此部分定義了網站的入口路由。

apiVersion: networking.istio.io/v1alpha3
kind: VirtualService
metadata:
  name: httpbin
spec:
  hosts:
  - "httpbin.example.com"
  gateways:
  - httpbin-gateway
  http:
  - match:
    - uri:
        prefix: /status
    - uri:
        prefix: /delay
    route:
    - destination:
        port:
          number: 8000
        host: httpbin

以上兩項istio ingress resource賦予了網站入口的使命,缺一不可。

此篇憑證管理