真网格确认
如今,istio-proxy在 Istio 的 Pod 规范中去了哪里?
- 规范.initContainers
- 规格容器
- 规范.ephemeralContainers
- 显示为单独的 Pod
如果我从网格外的 Pod 调用 STRICT 工作负载会怎样?
- 由于授权策略错误,收到 403 和 RBAC 拒绝消息。
- 由于找不到路由目的地而出现 404 消息。
- 由于 TLS 握手已断开,因此本身没有响应代码。
- 自动降级为 PERMISSIVE 并达到 200
为什么将 PeerAuthentication 设置为 PERMISSIVE 一段时间?
- 因为性能好
- 证书颁发缓慢
- 为了防止过渡期间出现故障,即使工作负载仍在网格之外,它也不会停止。
- 因为STRICT预定被丢弃
如果我将包罗万象的规则放在 VirtualService 的http列表的顶部会怎样?
- 我收到一个错误
- 所有规则均按顺序应用
- 出现警告
- 下面的规则不会永远持续下去。
将istio-injection=enabled标签附加到命名空间后,我必须做什么?
- 重新启动 istiod 以再次读取标签
- 重新创建一个已经浮动的 pod 并注入 sidecar
- 删除命名空间并使用相同的名称重新创建它。
- 首先将 PeerAuthentication 更改为 STRICT
在网格故障中,为什么我们要区分根本没有响应代码的情况和收到 403 的情况?
- 这是因为可以一下子判断是连接层问题还是策略层问题。
- 这是因为 403 总是意味着 sidecar 注入失败。
- 这是因为如果没有响应代码,istiod 总是死的。
- 这是因为这两种情况都是 VirtualService 规则顺序问题。