Istio 심화 — 왜 그렇게 흐르는가
네트워크 심화 · 高级 · 讲解 10 · 测验 11 · 实验 10
Istio 리소스 네 가지가 각각 무엇을 담당하는지, 왜 VirtualService 만 써서는 카나리가 안 되는지, mTLS 가 실제로 언제 적용되는지를 다룹니다. 앞 코스에서 본 Envoy 의 개념 위에 Istio 를 얹어, 설정이 어떻게 xDS 로 번역되는지까지 따라갑니다.
课程大纲
네 리소스의 역할
Gateway·VirtualService·DestinationRule·ServiceEntry
사이드카 주입과 가로채기 번호표
istio-init 이 심는 15001·15006·1337 과 그 번호가 Envoy 에서 되는 것
pilot-agent 가 Envoy 에게 넘기는 것
부트스트랩의 node·xds-grpc 와 그 재료, CrashLoop 과 PRE_INITIALIZING 가르기
클러스터 이름 규칙과 서브셋
방향|포트|서브셋|호스트 네 칸, 서브셋이 클러스터가 되는 방식, 통계 이름과 없는 서브셋의 503
VirtualService 가 라우트 표가 되기까지
http 목록이 routes 가 되는 번역 규칙, 첫 매치 우선, 가중치와 재시도
DestinationRule 트래픽 정책이 클러스터가 되기까지
loadBalancer·connectionPool·outlierDetection 의 번역, 서브셋 정책의 덮어쓰기, 실제로 열리는 서킷 브레이커
PeerAuthentication 이 Envoy 의 무엇이 되는가
STRICT·PERMISSIVE 필터 체인, SPIFFE 인증서의 SAN, 워크로드 포트 예외, principal 과의 관계
AuthorizationPolicy 가 RBAC 필터 두 개가 되는 방식
평가 순서 다섯 줄, DENY·ALLOW 필터 사슬(AND), ALLOW 가 없을 때, dry-run 의 shadow_rules
Gateway 의 TLS 모드가 게이트웨이 리스너가 되는 법
SIMPLE·MUTUAL·PASSTHROUGH 의 체인 모양, 클라이언트가 보는 인증서, SNI 매치와 httpsRedirect
EnvoyFilter — 생성된 설정 위에 얹는 패치
applyTo·match·operation 으로 고르는 자리, router 는 마지막, istioctl 이 못 잡는 것, 판 묶기와 범위