All Products
Search
Document Center

Alibaba Cloud Service Mesh:Bypass the sidecar proxy for specific traffic

Last Updated:Jun 21, 2026

Proxy sidecar meningkatkan keamanan, keandalan, dan observabilitas panggilan layanan. Untuk skenario yang tidak memerlukan fitur-fitur tersebut, Service Mesh memungkinkan Anda melewati proxy sidecar secara selektif. Topik ini menjelaskan cara mengonfigurasi lalu lintas masuk, lalu lintas keluar, dan traffic ke tujuan tertentu agar melewati proxy sidecar.

Prasyarat

Konfigurasikan bypass sidecar untuk lalu lintas masuk dan keluar

Pada skenario yang sensitif terhadap performa, beberapa Pod mungkin tidak memerlukan otentikasi keamanan seperti mTLS atau kemampuan Service Mesh yang disediakan oleh ASM. Contoh ini menunjukkan cara mengecualikan lalu lintas masuk pada Port 7001, 7002, dan 7005 dari proxy sidecar, sementara lalu lintas keluar pada port yang sama tetap diarahkan melaluinya. Pendekatan ini mengurangi jejak sumber daya istio-proxy dan meningkatkan performa secara keseluruhan. Karena lalu lintas keluar tetap diintersepsi, Anda dapat terus menggunakan fitur Service Mesh seperti load balancing.

为命名空间级别配置Sidecar拦截策略

Konsol ASM

Contoh ini menunjukkan cara mengonfigurasi kebijakan intersepsi sidecar tingkat namespace untuk namespace default dengan menggunakan pengaturan Ports on Which Outbound Traffic Redirected to Sidecar Proxy dan Ports on Which Inbound Traffic Not Redirected to Sidecar Proxy.

  1. Masuk ke ASM console.

  2. Di panel navigasi kiri, pilih Service Mesh > Mesh Management.

  3. Pada halaman Mesh Management, temukan instans ASM yang ingin Anda konfigurasi. Klik nama instans ASM tersebut atau klik Manage di kolom Actions.

  4. Pada halaman detail instans ASM, pilih Data Plane Component Management > Sidecar Proxy Setting di panel navigasi kiri.

  5. Pada halaman Configure the agent parameters of the injected Sidecar, klik tab Namespace.

  6. Pilih namespace default. Perluas Enable/Disable Sidecar Proxy by Ports or IP Addresses dengan mengklik ikon Istio代理, centang kotak centang, konfigurasikan parameter berikut, lalu klik Update Settings.

    Parameter

    Deskripsi

    Ports on Which Outbound Traffic Redirected to Sidecar Proxy

    Atur parameter ini ke 7001,7002,7005.

    Ports on Which Inbound Traffic Not Redirected to Sidecar Proxy

    Atur parameter ini ke 7001,7002,7005.

  7. Restart Pod untuk menerapkan konfigurasi.

    1. Masuk ke ACK console. Di panel navigasi kiri, klik Clusters.

    2. Pada halaman Clusters, klik nama kluster Anda. Di panel navigasi kiri, klik Workloads > Pods.

    3. Pada halaman Pods, temukan Pod target, lalu di kolom Actions, pilih More > Delete.

    4. Di kotak dialog, klik OK.

      Tunggu hingga kontainer restart.

Konsol ACK

Contoh ini menunjukkan cara mengonfigurasi kebijakan intersepsi sidecar untuk Pod individual dengan menambahkan Anotasi ke Deployment. Untuk informasi selengkapnya, lihat Configure a sidecar proxy by using annotations.

  1. Masuk ke ACK console. Di panel navigasi kiri, klik Clusters.

  2. Pada halaman Clusters, klik nama kluster Anda. Di panel navigasi kiri, klik Workloads > Deployments.

  3. Pada halaman Deployments, temukan aplikasi target, lalu klik Details di kolom Actions.

  4. Di pojok kanan atas halaman detail aplikasi, klik View in YAML.

  5. Di kotak dialog Edit YAML, tambahkan konten berikut di bawah parameter spec.template.metadata, lalu klik Update.

    annotations:
      traffic.sidecar.istio.io/excludeInboundPorts: '7001,7002,7005'
      traffic.sidecar.istio.io/includeOutboundPorts: '7001,7002,7005'
    template:
      metadata:
        annotations:
          traffic.sidecar.istio.io/excludeInboundPorts: '7001,7002,7005'
          traffic.sidecar.istio.io/includeOutboundPorts: '7001,7002,7005'
  6. Restart Pod untuk menerapkan konfigurasi.

    1. Masuk ke ACK console. Di panel navigasi kiri, klik Clusters.

    2. Pada halaman Clusters, klik nama kluster Anda. Di panel navigasi kiri, klik Workloads > Pods.

    3. Pada halaman Pods, temukan Pod target, lalu di kolom Actions, pilih More > Delete.

    4. Di kotak dialog, klik OK.

      Tunggu hingga kontainer restart.

Konfigurasikan bypass untuk tujuan tertentu

Contoh ini menunjukkan cara mengonfigurasi proxy sidecar agar melewati traffic ke rentang alamat 47.XX.XX.144/32.

Konsol ASM

  1. Masuk ke ASM console.

  2. Di panel navigasi kiri, pilih Service Mesh > Mesh Management.

  3. Pada halaman Mesh Management, temukan instans ASM yang ingin Anda konfigurasi. Klik nama instans ASM tersebut atau klik Manage di kolom Actions.

  4. Pada halaman detail instans ASM, pilih Data Plane Component Management > Sidecar Proxy Setting di panel navigasi kiri.

  5. Konfigurasikan kebijakan intersepsi sidecar di tingkat global atau namespace.

    • global

      1. Pada halaman Configure the agent parameters of the injected Sidecar, klik tab global.

      2. Perluas Enable/Disable Sidecar Proxy by Ports or IP Addresses dengan mengklik ikon Istio代理, atur Addresses to Which External Access Is Not Redirected to Sidecar Proxy menjadi 47.XX.XX.144/32, lalu klik Update Settings.

    • Namespace

      1. Pada halaman Configure the agent parameters of the injected Sidecar, klik tab Namespace.

      2. Pilih namespace default. Perluas Enable/Disable Sidecar Proxy by Ports or IP Addresses dengan mengklik ikon Istio代理, centang kotak centang, atur Addresses to Which External Access Is Not Redirected to Sidecar Proxy menjadi 47.XX.XX.144/32, lalu klik Update Settings.

  6. Restart Pod untuk menerapkan konfigurasi.

    1. Masuk ke ACK console. Di panel navigasi kiri, klik Clusters.

    2. Pada halaman Clusters, klik nama kluster Anda. Di panel navigasi kiri, klik Workloads > Pods.

    3. Pada halaman Pods, temukan Pod target, lalu di kolom Actions, pilih More > Delete.

    4. Di kotak dialog, klik OK.

      Tunggu hingga kontainer restart.

Konsol ACK

Contoh ini menunjukkan cara mengonfigurasi kebijakan intersepsi sidecar untuk Pod individual dengan menambahkan Anotasi ke Deployment. Untuk informasi selengkapnya, lihat Configure a sidecar proxy by using annotations.

  1. Masuk ke ACK console. Di panel navigasi kiri, klik Clusters.

  2. Pada halaman Clusters, klik nama kluster Anda. Di panel navigasi kiri, klik Workloads > Deployments.

  3. Pada halaman Deployments, klik aplikasi target.

  4. Di pojok kanan atas halaman detail aplikasi, klik View in YAML.

  5. Di kotak dialog Edit YAML, tambahkan konten berikut di bawah parameter spec.template.metadata, lalu klik Update.

    annotations:
      traffic.sidecar.istio.io/excludeOutboundIPRanges: 47.XX.XX.144/32
    template:
      metadata:
        annotations:
          traffic.sidecar.istio.io/excludeOutboundIPRanges: 47.XX.XX.144/32
  6. Restart Pod untuk menerapkan konfigurasi.

    1. Masuk ke ACK console. Di panel navigasi kiri, klik Clusters.

    2. Pada halaman Clusters, klik nama kluster Anda. Di panel navigasi kiri, klik Workloads > Pods.

    3. Pada halaman Pods, temukan Pod target, lalu di kolom Actions, pilih More > Delete.

    4. Di kotak dialog, klik OK.

      Tunggu hingga kontainer restart.

Verifikasi hasil

Anda dapat memverifikasi bahwa traffic melewati proxy sidecar dengan mengatur Outbound Traffic Policy ke REGISTRY_ONLY. Dalam mode REGISTRY_ONLY, proxy sidecar memblokir traffic yang diintersepsi. Oleh karena itu, koneksi yang berhasil menunjukkan bahwa traffic tersebut melewati proxy.

  1. Di ASM console, buka halaman Configure the agent parameters of the injected Sidecar dan klik tab global.

  2. Perluas Outbound Traffic Policy dengan mengklik ikon Istio代理, pilih REGISTRY_ONLY, lalu klik Update Settings.

  3. Jalankan perintah berikut untuk mengakses http://47.XX.XX.144/productpage.

    curl -I http://47.XX.XX.144/productpage

    Output yang diharapkan: Header respons berikut dikembalikan. Kode status HTTP/1.1 200 OK menunjukkan bahwa akses berhasil.

    HTTP/1.1 200 OK
    content-type: text/html; charset=utf-8
    content-length: 5179
    server: istio-envoy
    date: Thu, 07 Apr 2022 13:46:22 GMT
    x-envoy-upstream-service-time: 23

    Setelah Anda mengonfigurasi 47.XX.XX.144/32 agar melewati proxy sidecar, Anda dapat berhasil mengakses http://47.XX.XX.144/productpage. Anda dapat mengonfigurasi alamat tujuan tertentu agar melewati proxy sidecar sesuai situasi aktual Anda.