ICA — 이스티오 인증 어소시에이트 · 서비스 메시와 Istio 아키텍처 · 퀴즈
퀴즈: 서비스 메시와 Istio 아키텍처
문항 6개. 정답과 해설은 풀어 본 뒤에 보여 드립니다.
istiod 파드가 전부 죽었습니다. 이미 실행 중이던 워크로드 사이의 트래픽은 어떻게 되나요?
- 즉시 전부 끊긴다 — 모든 요청이 istiod 를 거치기 때문
- mTLS 가 해제되고 평문으로 폴백한다
- 사이드카가 재시작되면서 짧은 순단 후 정상화된다
- 마지막으로 받은 설정으로 계속 흐르지만, 새 설정 전파와 인증서 갱신이 멈춘다
Istio 가 LDS·RDS·CDS·EDS 를 ADS 라는 단일 gRPC 스트림으로 묶어 보내는 가장 큰 이유는?
- 연결 수를 줄여 대역폭을 아끼려고
- 인증서를 같은 채널로 전달해야 mTLS 가 성립하므로
- CDS 다음 EDS, LDS 다음 RDS 처럼 참조 순서를 보장해 설정을 원자적으로 바꾸려고
- 멀티클러스터에서 클러스터마다 스트림을 하나만 열 수 있으므로
Envoy 설정에서 클러스터 이름이 `outbound|9080|v2|reviews.prod.svc.cluster.local` 로 보입니다. 세 번째 칸 v2 는 무엇에서 왔나요?
- 파드의 version 라벨을 istiod 가 자동으로 읽은 것
- DestinationRule 에 정의된 subset 이름
- VirtualService 의 route 이름
- Deployment 의 리비전 번호
istio-init 이 심는 iptables 규칙에서 UID 1337 의 트래픽만 리다이렉트 대상에서 제외하는 이유는?
- 1337 은 애플리케이션 컨테이너의 UID 라서 성능을 위해 프록시를 건너뛴다
- 쿠버네티스가 1337 이하 UID 의 패킷 조작을 금지한다
- 1337 은 istio-proxy 자신의 UID 이고, 제외하지 않으면 프록시가 보낸 패킷이 다시 프록시로 돌아와 무한 루프가 된다
- 헬스 체크 트래픽을 프록시에서 빼기 위한 관례
사이드카가 주입된 파드로 외부에서 들어온 요청이 애플리케이션에 닿기 전에 먼저 도착하는 포트는?
- 15001
- 15008
- 15021
- 15006
`istioctl proxy-status` 에서 어떤 프록시의 CDS 가 STALE 로 표시됩니다. 무슨 뜻인가요?
- istiod 가 아직 그 프록시에 설정을 보내지 않았다
- istiod 가 설정을 보냈지만 프록시의 ACK 를 받지 못했다
- 프록시의 설정이 istiod 보다 최신이다
- 프록시가 이전 버전의 Envoy 를 쓰고 있다