問題タブ [mtls]
For questions regarding programming in ECMAScript (JavaScript/JS) and its various dialects/implementations (excluding ActionScript). Note JavaScript is NOT the same as Java! Please include all relevant tags on your question; e.g., [node.js], [jquery], [json], [reactjs], [angular], [ember.js], [vue.js], [typescript], [svelte], etc.
kubernetes - Istio mtls の構成ミスにより一貫性のない動作が発生する
istio
GKE クラスタに2 つの有効なサービスをデプロイしました。
istio
バージョンは1.1.5
あり、GKE はオンですv1.15.9-gke.24
istio
でインストールされていますglobal.mtls.enabled=true
serviceA
適切に通信します
serviceB
どうやらTLS関連の問題があります。
テストのためだけに有効化されていないデプロイをスピンアップし、これら 2 つのサービス エンドポイントistio
に対してこのテスト ポッドに実行します。curl
問題のあるサービスのenvoy
プロキシを実行し、トレース レベルのログをオンにすると、このエラーが表示されます
両方のコンテナーの envoy サイドカーは、証明書のデバッグ時に同様の情報を表示します。
これを確認するには、両方のistio
コンテナーに実行し、cd-ing し/etc/certs/..data
て実行します
2つroot-cert.pem
は同じです!
これらの 2 つの istio プロキシは、証明書に関してまったく同じ tls 構成を持っているため、なぜこの不可解な SSL エラーが発生するのserviceB
でしょうか?
FWIWserviceB
は、非 istio 対応postgres
サービスと通信します。
それが問題を引き起こしている可能性がありますか?
curling
ただし、from 自体のコンテナはserviceB
正常な応答を返します。