Um proxy sidecar aumenta a segurança, a confiabilidade e a observabilidade das chamadas de serviço. Para cenários que não exigem esses recursos, o Service Mesh permite ignorar seletivamente o proxy sidecar. Este tópico descreve como configurar o tráfego de entrada, o tráfego de saída e o tráfego para destinos específicos para contornar o proxy sidecar.
Pré-requisitos
Crie uma instância do ASM. Para mais informações, consulte Criar uma instância do ASM.
Crie um cluster gerenciado do ACK. Para mais informações, consulte Criar um cluster gerenciado do ACK.
Implante um gateway de entrada. Para mais informações, consulte Criar um gateway de entrada.
Configurar o bypass do sidecar para tráfego de entrada e saída
Em cenários sensíveis a desempenho, alguns pods podem não precisar de autenticação de segurança, como mTLS, ou dos recursos do Service Mesh fornecidos pelo ASM. Este exemplo demonstra como excluir o tráfego de entrada nas portas 7001, 7002 e 7005 do proxy sidecar, enquanto o tráfego de saída nessas mesmas portas continua roteado por ele. Essa abordagem reduz o consumo de recursos do istio-proxy e melhora o desempenho geral. Como o tráfego de saída ainda passa pela interceptação, você pode continuar usando recursos do Service Mesh, como balanceamento de carga.

ASM console
Este exemplo mostra como configurar uma política de interceptação de sidecar no nível de namespace para o namespace padrão usando as configurações de Ports on Which Outbound Traffic Redirected to Sidecar Proxy e Ports on Which Inbound Traffic Not Redirected to Sidecar Proxy.
Faça login no console do ASM.
No painel de navegação à esquerda, escolha .
Na página Mesh Management, localize a instância do ASM desejada. Clique em nome da instância ou em Manage na coluna Actions.
Na página de detalhes da instância do ASM, escolha no painel de navegação à esquerda.
Na página Configure the agent parameters of the injected Sidecar, clique em aba Namespace.
-
Selecione o namespace default. Expanda Enable/Disable Sidecar Proxy by Ports or IP Addresses clicando no ícone
, marque a caixa de seleção, configure os parâmetros a seguir e clique em Update Settings.Parâmetro
Descrição
Ports on Which Outbound Traffic Redirected to Sidecar Proxy
Defina como 7001,7002,7005.
Ports on Which Inbound Traffic Not Redirected to Sidecar Proxy
Defina como 7001,7002,7005.
-
Reinicie os pods para aplicar a configuração.
Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique em nome do seu cluster. No painel de navegação à esquerda, clique em .
Na página Pods, localize o pod desejado. Na coluna Actions, escolha .
-
Na caixa de diálogo, clique em OK.
Aguarde o reinício do contêiner.
ACK console
Este exemplo mostra como configurar uma política de interceptação de sidecar para um pod individual adicionando anotações a um Deployment. Para mais informações, consulte Configurar um proxy sidecar usando anotações.
Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique em nome do seu cluster. No painel de navegação à esquerda, clique em .
Na página Deployments, localize a aplicação desejada e clique em Details na coluna Actions.
No canto superior direito da página de detalhes da aplicação, clique em View in YAML.
-
Na caixa de diálogo Edit YAML, adicione o conteúdo abaixo do parâmetro spec.template.metadata e clique em Update.
annotations: traffic.sidecar.istio.io/excludeInboundPorts: '7001,7002,7005' traffic.sidecar.istio.io/includeOutboundPorts: '7001,7002,7005'template: metadata: annotations: traffic.sidecar.istio.io/excludeInboundPorts: '7001,7002,7005' traffic.sidecar.istio.io/includeOutboundPorts: '7001,7002,7005' -
Reinicie os pods para aplicar a configuração.
Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique em nome do seu cluster. No painel de navegação à esquerda, clique em .
Na página Pods, localize o pod desejado. Na coluna Actions, escolha .
-
Na caixa de diálogo, clique em OK.
Aguarde o reinício do contêiner.
Configurar bypass para destinos específicos
Este exemplo mostra como configurar o proxy sidecar para ignorar o tráfego destinado ao intervalo de endereços 47.XX.XX.144/32.
ASM console
Faça login no console do ASM.
No painel de navegação à esquerda, escolha .
Na página Mesh Management, localize a instância do ASM desejada. Clique em nome da instância ou em Manage na coluna Actions.
Na página de detalhes da instância do ASM, escolha no painel de navegação à esquerda.
-
Configure a política de interceptação do sidecar no nível global ou de namespace.
-
global
Na página Configure the agent parameters of the injected Sidecar, clique em aba global.
Expanda Enable/Disable Sidecar Proxy by Ports or IP Addresses clicando no ícone
. Defina Addresses to Which External Access Is Not Redirected to Sidecar Proxy como 47.XX.XX.144/32 e clique em Update Settings.
-
Namespace
Na página Configure the agent parameters of the injected Sidecar, clique em aba Namespace.
Selecione o namespace default. Expanda Enable/Disable Sidecar Proxy by Ports or IP Addresses clicando no ícone
. Marque a caixa de seleção, defina Addresses to Which External Access Is Not Redirected to Sidecar Proxy como 47.XX.XX.144/32 e clique em Update Settings.
-
-
Reinicie os pods para aplicar a configuração.
Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique em nome do seu cluster. No painel de navegação à esquerda, clique em .
Na página Pods, localize o pod desejado. Na coluna Actions, escolha .
-
Na caixa de diálogo, clique em OK.
Aguarde o reinício do contêiner.
ACK console
Este exemplo mostra como configurar uma política de interceptação de sidecar para um pod individual adicionando anotações a um Deployment. Para mais informações, consulte Configurar um proxy sidecar usando anotações.
Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique em nome do seu cluster. No painel de navegação à esquerda, clique em .
Na página Deployments, clique em aplicação desejada.
No canto superior direito da página de detalhes da aplicação, clique em View in YAML.
-
Na caixa de diálogo Edit YAML, adicione o conteúdo abaixo do parâmetro spec.template.metadata e clique em Update.
annotations: traffic.sidecar.istio.io/excludeOutboundIPRanges: 47.XX.XX.144/32template: metadata: annotations: traffic.sidecar.istio.io/excludeOutboundIPRanges: 47.XX.XX.144/32 -
Reinicie os pods para aplicar a configuração.
Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique em nome do seu cluster. No painel de navegação à esquerda, clique em .
Na página Pods, localize o pod desejado. Na coluna Actions, escolha .
-
Na caixa de diálogo, clique em OK.
Aguarde o reinício do contêiner.
Verificar o resultado
Para confirmar que o tráfego ignora o proxy sidecar, defina a Outbound Traffic Policy como REGISTRY_ONLY. No modo REGISTRY_ONLY, o proxy sidecar bloqueia qualquer tráfego interceptado. Portanto, uma conexão bem-sucedida confirma que o tráfego contornou o proxy.
No console do ASM, acesse a página Configure the agent parameters of the injected Sidecar e clique em aba global.
Expanda Outbound Traffic Policy clicando no ícone
. Selecione REGISTRY_ONLY e clique em Update Settings.-
Execute o comando a seguir para acessar http://47.XX.XX.144/productpage.
curl -I http://47.XX.XX.144/productpageSaída esperada: Os cabeçalhos de resposta a seguir são retornados. O código de status
HTTP/1.1 200 OKindica acesso bem-sucedido.HTTP/1.1 200 OK content-type: text/html; charset=utf-8 content-length: 5179 server: istio-envoy date: Thu, 07 Apr 2022 13:46:22 GMT x-envoy-upstream-service-time: 23Após configurar 47.XX.XX.144/32 para ignorar o proxy sidecar, o acesso a http://47.XX.XX.144/productpage ocorre com sucesso. Configure endereços de destino específicos para contornar o proxy sidecar conforme sua necessidade.