LabHub
学习 学习路径 课程

Istio 심화 — 왜 그렇게 흐르는가

네트워크 심화 · 高级 · 讲解 10 · 测验 11 · 实验 10

Istio 리소스 네 가지가 각각 무엇을 담당하는지, 왜 VirtualService 만 써서는 카나리가 안 되는지, mTLS 가 실제로 언제 적용되는지를 다룹니다. 앞 코스에서 본 Envoy 의 개념 위에 Istio 를 얹어, 설정이 어떻게 xDS 로 번역되는지까지 따라갑니다.

开始实验

课程大纲

네 리소스의 역할

Gateway·VirtualService·DestinationRule·ServiceEntry

사이드카 주입과 가로채기 번호표

istio-init 이 심는 15001·15006·1337 과 그 번호가 Envoy 에서 되는 것

pilot-agent 가 Envoy 에게 넘기는 것

부트스트랩의 node·xds-grpc 와 그 재료, CrashLoop 과 PRE_INITIALIZING 가르기

클러스터 이름 규칙과 서브셋

방향|포트|서브셋|호스트 네 칸, 서브셋이 클러스터가 되는 방식, 통계 이름과 없는 서브셋의 503

VirtualService 가 라우트 표가 되기까지

http 목록이 routes 가 되는 번역 규칙, 첫 매치 우선, 가중치와 재시도

DestinationRule 트래픽 정책이 클러스터가 되기까지

loadBalancer·connectionPool·outlierDetection 의 번역, 서브셋 정책의 덮어쓰기, 실제로 열리는 서킷 브레이커

PeerAuthentication 이 Envoy 의 무엇이 되는가

STRICT·PERMISSIVE 필터 체인, SPIFFE 인증서의 SAN, 워크로드 포트 예외, principal 과의 관계

AuthorizationPolicy 가 RBAC 필터 두 개가 되는 방식

평가 순서 다섯 줄, DENY·ALLOW 필터 사슬(AND), ALLOW 가 없을 때, dry-run 의 shadow_rules

Gateway 의 TLS 모드가 게이트웨이 리스너가 되는 법

SIMPLE·MUTUAL·PASSTHROUGH 의 체인 모양, 클라이언트가 보는 인증서, SNI 매치와 httpsRedirect

EnvoyFilter — 생성된 설정 위에 얹는 패치

applyTo·match·operation 으로 고르는 자리, router 는 마지막, istioctl 이 못 잡는 것, 판 묶기와 범위

参考文档