测验:ClusterMesh 与外部工作负载
ClusterMesh 中可以使用什么范围作为簇 ID?由此确定的最大簇数是多少?
- 0~127,最大128
- 1~1024,最大1024
- 没有限制
- 1~255,最大255
配置 ClusterMesh 时,为什么集群之间的 PodCIDR 不应该重叠?
- 这是因为 Kubernetes 调度程序完全拒绝重复的 PodCIDR。
- 因为 WireGuard 密钥交换是基于 CIDR 的
- 这是因为相同的地址指向两个集群中的不同 pod,因此 ipcache 中的 IP 到身份映射不起作用。
- 因为哈勃无法区分流。
为什么通过 ClusterMesh 连接的所有集群必须共享相同的 CA?
- 这是因为 Helm 值验证会比较 CA 哈希值。
- 因为安全身份号是从CA证书中派生出来的
- 集群间的通信也是使用mTLS进行相互认证,因为如果信任根不同,则无法验证对方的证书。
- 因为etcd复制需要相同的证书
我将service.cilium.io/affinity: local添加到全局服务中,但即使本地后端发生故障,它也不会转移到远程服务。你首先应该怀疑什么?
- 集群ID是否重复?
- 由于readinessProbe较差而损坏的后端是否仍保持Ready状态?
- 全局服务注释值不是字符串
- WireGuard 已关闭
ClusterMesh环境下CiliumNetworkPolicy中没有指定io.cilium.k8s.policy.cluster标签怎么办?
- 仅匹配本地集群中的端点。
- 策略未应用并被忽略
- 两个集群中具有相同标签的所有端点都会匹配。
- 仅在远程集群上匹配
clustermesh-apiserver pod 已关闭。直接影响是什么?
- 流量继续与已同步的服务和身份一起流动,只会停止新更改的传播。
- 集群之间的流量立即被丢弃
- 本地集群的网络策略也被初始化。
- 全局服务降级为本地服务