测验:可观测性、Ambient 与升级
什么不负责环境模式下的ztunnel?
- 工作负载之间的 mTLS 加密和解密
- 基于 HTTP 标头的路由和重试
- SPIFFE基于身份的L4授权
- TCP 级遥测
HBONE隧道的正确配置是什么?
- 在端口15001上创建基于UDP的轻量级隧道
- 节点之间的流量在端口 15006 上使用 IPsec 进行加密。
- 将设置发送到端口 15021 上的 gRPC 流
- 在端口 15008 上使用基于 mTLS 的 HTTP/2 CONNECT 封装原始 TCP 流。
从 Sidecar 迁移到 Ambient 时,哪些设置最有可能需要重新设计?
- 每个命名空间严格的 mTLS
- 客户端 L7 策略,例如每个调用者的不同超时和重试
- PeerAuthentication 中的 portLevelMtls 异常
- 服务端口名称约定
在引入ambient时,相比sidecar有哪些缺点必须体现在操作设计上?
- 每次更新证书时,都需要重新启动 Pod。
- 网格合并需要重新启动 Pod
- mTLS 无法开启
- ztunnel 故障会影响该节点上的所有网格流量(每个节点容错域)
对特定服务的请求是503。按什么顺序读取istioctl proxy-config是高效的?
- 端点→集群→路由→监听器
- 监听器→路由→集群→端点
- 集群 → 监听器 → 端点 → 路由
- 顺序无关紧要;最好立即查看整个转储。
在访问日志中,503和响应标志UH一起显示。首先要检查什么?
- DestinationRule 的子集标签与实际的 pod 标签是否匹配?
- 连接池的 http1MaxPendingRequests 值
- VirtualService 中是否存在包罗万象的规则?
- PeerAuthentication 双方都是严格的
我安装了网格,但每个服务的分布式跟踪都已断开。梅西不能为你做什么?
- 应用程序将跟踪标头从入站请求传播到出站请求。
- 在每一跳创建一个跨度
- 将创建的跟踪发送到集合后端
- 确定采样率