Proxy sidecar meningkatkan keamanan, keandalan, dan observabilitas panggilan layanan. Untuk skenario yang tidak memerlukan fitur-fitur tersebut, Service Mesh memungkinkan Anda melewati proxy sidecar secara selektif. Topik ini menjelaskan cara mengonfigurasi lalu lintas masuk, lalu lintas keluar, dan traffic ke tujuan tertentu agar melewati proxy sidecar.
Prasyarat
Instans ASM telah dibuat. Untuk informasi selengkapnya, lihat Create an ASM instance.
Kluster ACK yang dikelola telah dibuat. Untuk informasi selengkapnya, lihat Create an ACK managed cluster.
Gerbang masuk telah dideploy. Untuk informasi selengkapnya, lihat Create an ingress gateway.
Konfigurasikan bypass sidecar untuk lalu lintas masuk dan keluar
Pada skenario yang sensitif terhadap performa, beberapa Pod mungkin tidak memerlukan otentikasi keamanan seperti mTLS atau kemampuan Service Mesh yang disediakan oleh ASM. Contoh ini menunjukkan cara mengecualikan lalu lintas masuk pada Port 7001, 7002, dan 7005 dari proxy sidecar, sementara lalu lintas keluar pada port yang sama tetap diarahkan melaluinya. Pendekatan ini mengurangi jejak sumber daya istio-proxy dan meningkatkan performa secara keseluruhan. Karena lalu lintas keluar tetap diintersepsi, Anda dapat terus menggunakan fitur Service Mesh seperti load balancing.

Konsol ASM
Contoh ini menunjukkan cara mengonfigurasi kebijakan intersepsi sidecar tingkat namespace untuk namespace default dengan menggunakan pengaturan Ports on Which Outbound Traffic Redirected to Sidecar Proxy dan Ports on Which Inbound Traffic Not Redirected to Sidecar Proxy.
-
Masuk ke ASM console.
-
Di panel navigasi kiri, pilih .
-
Pada halaman Mesh Management, temukan instans ASM yang ingin Anda konfigurasi. Klik nama instans ASM tersebut atau klik Manage di kolom Actions.
-
Pada halaman detail instans ASM, pilih di panel navigasi kiri.
-
Pada halaman Configure the agent parameters of the injected Sidecar, klik tab Namespace.
-
Pilih namespace default. Perluas Enable/Disable Sidecar Proxy by Ports or IP Addresses dengan mengklik ikon
, centang kotak centang, konfigurasikan parameter berikut, lalu klik Update Settings.Parameter
Deskripsi
Ports on Which Outbound Traffic Redirected to Sidecar Proxy
Atur parameter ini ke 7001,7002,7005.
Ports on Which Inbound Traffic Not Redirected to Sidecar Proxy
Atur parameter ini ke 7001,7002,7005.
-
Restart Pod untuk menerapkan konfigurasi.
Masuk ke ACK console. Di panel navigasi kiri, klik Clusters.
Pada halaman Clusters, klik nama kluster Anda. Di panel navigasi kiri, klik .
-
Pada halaman Pods, temukan Pod target, lalu di kolom Actions, pilih .
-
Di kotak dialog, klik OK.
Tunggu hingga kontainer restart.
Konsol ACK
Contoh ini menunjukkan cara mengonfigurasi kebijakan intersepsi sidecar untuk Pod individual dengan menambahkan Anotasi ke Deployment. Untuk informasi selengkapnya, lihat Configure a sidecar proxy by using annotations.
Masuk ke ACK console. Di panel navigasi kiri, klik Clusters.
Pada halaman Clusters, klik nama kluster Anda. Di panel navigasi kiri, klik .
-
Pada halaman Deployments, temukan aplikasi target, lalu klik Details di kolom Actions.
-
Di pojok kanan atas halaman detail aplikasi, klik View in YAML.
-
Di kotak dialog Edit YAML, tambahkan konten berikut di bawah parameter spec.template.metadata, lalu klik Update.
annotations: traffic.sidecar.istio.io/excludeInboundPorts: '7001,7002,7005' traffic.sidecar.istio.io/includeOutboundPorts: '7001,7002,7005'template: metadata: annotations: traffic.sidecar.istio.io/excludeInboundPorts: '7001,7002,7005' traffic.sidecar.istio.io/includeOutboundPorts: '7001,7002,7005' -
Restart Pod untuk menerapkan konfigurasi.
Masuk ke ACK console. Di panel navigasi kiri, klik Clusters.
Pada halaman Clusters, klik nama kluster Anda. Di panel navigasi kiri, klik .
-
Pada halaman Pods, temukan Pod target, lalu di kolom Actions, pilih .
-
Di kotak dialog, klik OK.
Tunggu hingga kontainer restart.
Konfigurasikan bypass untuk tujuan tertentu
Contoh ini menunjukkan cara mengonfigurasi proxy sidecar agar melewati traffic ke rentang alamat 47.XX.XX.144/32.
Konsol ASM
-
Masuk ke ASM console.
-
Di panel navigasi kiri, pilih .
-
Pada halaman Mesh Management, temukan instans ASM yang ingin Anda konfigurasi. Klik nama instans ASM tersebut atau klik Manage di kolom Actions.
-
Pada halaman detail instans ASM, pilih di panel navigasi kiri.
-
Konfigurasikan kebijakan intersepsi sidecar di tingkat global atau namespace.
-
global
-
Pada halaman Configure the agent parameters of the injected Sidecar, klik tab global.
-
Perluas Enable/Disable Sidecar Proxy by Ports or IP Addresses dengan mengklik ikon
, atur Addresses to Which External Access Is Not Redirected to Sidecar Proxy menjadi 47.XX.XX.144/32, lalu klik Update Settings.
-
-
Namespace
-
Pada halaman Configure the agent parameters of the injected Sidecar, klik tab Namespace.
-
Pilih namespace default. Perluas Enable/Disable Sidecar Proxy by Ports or IP Addresses dengan mengklik ikon
, centang kotak centang, atur Addresses to Which External Access Is Not Redirected to Sidecar Proxy menjadi 47.XX.XX.144/32, lalu klik Update Settings.
-
-
-
Restart Pod untuk menerapkan konfigurasi.
Masuk ke ACK console. Di panel navigasi kiri, klik Clusters.
Pada halaman Clusters, klik nama kluster Anda. Di panel navigasi kiri, klik .
-
Pada halaman Pods, temukan Pod target, lalu di kolom Actions, pilih .
-
Di kotak dialog, klik OK.
Tunggu hingga kontainer restart.
Konsol ACK
Contoh ini menunjukkan cara mengonfigurasi kebijakan intersepsi sidecar untuk Pod individual dengan menambahkan Anotasi ke Deployment. Untuk informasi selengkapnya, lihat Configure a sidecar proxy by using annotations.
Masuk ke ACK console. Di panel navigasi kiri, klik Clusters.
Pada halaman Clusters, klik nama kluster Anda. Di panel navigasi kiri, klik .
-
Pada halaman Deployments, klik aplikasi target.
-
Di pojok kanan atas halaman detail aplikasi, klik View in YAML.
-
Di kotak dialog Edit YAML, tambahkan konten berikut di bawah parameter spec.template.metadata, lalu klik Update.
annotations: traffic.sidecar.istio.io/excludeOutboundIPRanges: 47.XX.XX.144/32template: metadata: annotations: traffic.sidecar.istio.io/excludeOutboundIPRanges: 47.XX.XX.144/32 -
Restart Pod untuk menerapkan konfigurasi.
Masuk ke ACK console. Di panel navigasi kiri, klik Clusters.
Pada halaman Clusters, klik nama kluster Anda. Di panel navigasi kiri, klik .
-
Pada halaman Pods, temukan Pod target, lalu di kolom Actions, pilih .
-
Di kotak dialog, klik OK.
Tunggu hingga kontainer restart.
Verifikasi hasil
Anda dapat memverifikasi bahwa traffic melewati proxy sidecar dengan mengatur Outbound Traffic Policy ke REGISTRY_ONLY. Dalam mode REGISTRY_ONLY, proxy sidecar memblokir traffic yang diintersepsi. Oleh karena itu, koneksi yang berhasil menunjukkan bahwa traffic tersebut melewati proxy.
-
Di ASM console, buka halaman Configure the agent parameters of the injected Sidecar dan klik tab global.
-
Perluas Outbound Traffic Policy dengan mengklik ikon
, pilih REGISTRY_ONLY, lalu klik Update Settings. -
Jalankan perintah berikut untuk mengakses http://47.XX.XX.144/productpage.
curl -I http://47.XX.XX.144/productpageOutput yang diharapkan: Header respons berikut dikembalikan. Kode status
HTTP/1.1 200 OKmenunjukkan bahwa akses berhasil.HTTP/1.1 200 OK content-type: text/html; charset=utf-8 content-length: 5179 server: istio-envoy date: Thu, 07 Apr 2022 13:46:22 GMT x-envoy-upstream-service-time: 23Setelah Anda mengonfigurasi 47.XX.XX.144/32 agar melewati proxy sidecar, Anda dapat berhasil mengakses http://47.XX.XX.144/productpage. Anda dapat mengonfigurasi alamat tujuan tertentu agar melewati proxy sidecar sesuai situasi aktual Anda.