Todos os produtos
Search
Central de documentação

Alibaba Cloud Service Mesh:Ignorar o proxy sidecar para tráfego específico

Última atualização: Jun 28, 2026

Um proxy sidecar aumenta a segurança, a confiabilidade e a observabilidade das chamadas de serviço. Para cenários que não exigem esses recursos, o Service Mesh permite ignorar seletivamente o proxy sidecar. Este tópico descreve como configurar o tráfego de entrada, o tráfego de saída e o tráfego para destinos específicos para contornar o proxy sidecar.

Pré-requisitos

Configurar o bypass do sidecar para tráfego de entrada e saída

Em cenários sensíveis a desempenho, alguns pods podem não precisar de autenticação de segurança, como mTLS, ou dos recursos do Service Mesh fornecidos pelo ASM. Este exemplo demonstra como excluir o tráfego de entrada nas portas 7001, 7002 e 7005 do proxy sidecar, enquanto o tráfego de saída nessas mesmas portas continua roteado por ele. Essa abordagem reduz o consumo de recursos do istio-proxy e melhora o desempenho geral. Como o tráfego de saída ainda passa pela interceptação, você pode continuar usando recursos do Service Mesh, como balanceamento de carga.

为命名空间级别配置Sidecar拦截策略

ASM console

Este exemplo mostra como configurar uma política de interceptação de sidecar no nível de namespace para o namespace padrão usando as configurações de Ports on Which Outbound Traffic Redirected to Sidecar Proxy e Ports on Which Inbound Traffic Not Redirected to Sidecar Proxy.

  1. Faça login no console do ASM.

  2. No painel de navegação à esquerda, escolha Service Mesh > Mesh Management.

  3. Na página Mesh Management, localize a instância do ASM desejada. Clique em nome da instância ou em Manage na coluna Actions.

  4. Na página de detalhes da instância do ASM, escolha Data Plane Component Management > Sidecar Proxy Setting no painel de navegação à esquerda.

  5. Na página Configure the agent parameters of the injected Sidecar, clique em aba Namespace.

  6. Selecione o namespace default. Expanda Enable/Disable Sidecar Proxy by Ports or IP Addresses clicando no ícone Istio代理, marque a caixa de seleção, configure os parâmetros a seguir e clique em Update Settings.

    Parâmetro

    Descrição

    Ports on Which Outbound Traffic Redirected to Sidecar Proxy

    Defina como 7001,7002,7005.

    Ports on Which Inbound Traffic Not Redirected to Sidecar Proxy

    Defina como 7001,7002,7005.

  7. Reinicie os pods para aplicar a configuração.

    1. Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.

    2. Na página Clusters, clique em nome do seu cluster. No painel de navegação à esquerda, clique em Workloads > Pods.

    3. Na página Pods, localize o pod desejado. Na coluna Actions, escolha More > Delete.

    4. Na caixa de diálogo, clique em OK.

      Aguarde o reinício do contêiner.

ACK console

Este exemplo mostra como configurar uma política de interceptação de sidecar para um pod individual adicionando anotações a um Deployment. Para mais informações, consulte Configurar um proxy sidecar usando anotações.

  1. Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.

  2. Na página Clusters, clique em nome do seu cluster. No painel de navegação à esquerda, clique em Workloads > Deployments.

  3. Na página Deployments, localize a aplicação desejada e clique em Details na coluna Actions.

  4. No canto superior direito da página de detalhes da aplicação, clique em View in YAML.

  5. Na caixa de diálogo Edit YAML, adicione o conteúdo abaixo do parâmetro spec.template.metadata e clique em Update.

    annotations:
      traffic.sidecar.istio.io/excludeInboundPorts: '7001,7002,7005'
      traffic.sidecar.istio.io/includeOutboundPorts: '7001,7002,7005'
    template:
      metadata:
        annotations:
          traffic.sidecar.istio.io/excludeInboundPorts: '7001,7002,7005'
          traffic.sidecar.istio.io/includeOutboundPorts: '7001,7002,7005'
  6. Reinicie os pods para aplicar a configuração.

    1. Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.

    2. Na página Clusters, clique em nome do seu cluster. No painel de navegação à esquerda, clique em Workloads > Pods.

    3. Na página Pods, localize o pod desejado. Na coluna Actions, escolha More > Delete.

    4. Na caixa de diálogo, clique em OK.

      Aguarde o reinício do contêiner.

Configurar bypass para destinos específicos

Este exemplo mostra como configurar o proxy sidecar para ignorar o tráfego destinado ao intervalo de endereços 47.XX.XX.144/32.

ASM console

  1. Faça login no console do ASM.

  2. No painel de navegação à esquerda, escolha Service Mesh > Mesh Management.

  3. Na página Mesh Management, localize a instância do ASM desejada. Clique em nome da instância ou em Manage na coluna Actions.

  4. Na página de detalhes da instância do ASM, escolha Data Plane Component Management > Sidecar Proxy Setting no painel de navegação à esquerda.

  5. Configure a política de interceptação do sidecar no nível global ou de namespace.

    • global

      1. Na página Configure the agent parameters of the injected Sidecar, clique em aba global.

      2. Expanda Enable/Disable Sidecar Proxy by Ports or IP Addresses clicando no ícone Istio代理. Defina Addresses to Which External Access Is Not Redirected to Sidecar Proxy como 47.XX.XX.144/32 e clique em Update Settings.

    • Namespace

      1. Na página Configure the agent parameters of the injected Sidecar, clique em aba Namespace.

      2. Selecione o namespace default. Expanda Enable/Disable Sidecar Proxy by Ports or IP Addresses clicando no ícone Istio代理. Marque a caixa de seleção, defina Addresses to Which External Access Is Not Redirected to Sidecar Proxy como 47.XX.XX.144/32 e clique em Update Settings.

  6. Reinicie os pods para aplicar a configuração.

    1. Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.

    2. Na página Clusters, clique em nome do seu cluster. No painel de navegação à esquerda, clique em Workloads > Pods.

    3. Na página Pods, localize o pod desejado. Na coluna Actions, escolha More > Delete.

    4. Na caixa de diálogo, clique em OK.

      Aguarde o reinício do contêiner.

ACK console

Este exemplo mostra como configurar uma política de interceptação de sidecar para um pod individual adicionando anotações a um Deployment. Para mais informações, consulte Configurar um proxy sidecar usando anotações.

  1. Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.

  2. Na página Clusters, clique em nome do seu cluster. No painel de navegação à esquerda, clique em Workloads > Deployments.

  3. Na página Deployments, clique em aplicação desejada.

  4. No canto superior direito da página de detalhes da aplicação, clique em View in YAML.

  5. Na caixa de diálogo Edit YAML, adicione o conteúdo abaixo do parâmetro spec.template.metadata e clique em Update.

    annotations:
      traffic.sidecar.istio.io/excludeOutboundIPRanges: 47.XX.XX.144/32
    template:
      metadata:
        annotations:
          traffic.sidecar.istio.io/excludeOutboundIPRanges: 47.XX.XX.144/32
  6. Reinicie os pods para aplicar a configuração.

    1. Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.

    2. Na página Clusters, clique em nome do seu cluster. No painel de navegação à esquerda, clique em Workloads > Pods.

    3. Na página Pods, localize o pod desejado. Na coluna Actions, escolha More > Delete.

    4. Na caixa de diálogo, clique em OK.

      Aguarde o reinício do contêiner.

Verificar o resultado

Para confirmar que o tráfego ignora o proxy sidecar, defina a Outbound Traffic Policy como REGISTRY_ONLY. No modo REGISTRY_ONLY, o proxy sidecar bloqueia qualquer tráfego interceptado. Portanto, uma conexão bem-sucedida confirma que o tráfego contornou o proxy.

  1. No console do ASM, acesse a página Configure the agent parameters of the injected Sidecar e clique em aba global.

  2. Expanda Outbound Traffic Policy clicando no ícone Istio代理. Selecione REGISTRY_ONLY e clique em Update Settings.

  3. Execute o comando a seguir para acessar http://47.XX.XX.144/productpage.

    curl -I http://47.XX.XX.144/productpage

    Saída esperada: Os cabeçalhos de resposta a seguir são retornados. O código de status HTTP/1.1 200 OK indica acesso bem-sucedido.

    HTTP/1.1 200 OK
    content-type: text/html; charset=utf-8
    content-length: 5179
    server: istio-envoy
    date: Thu, 07 Apr 2022 13:46:22 GMT
    x-envoy-upstream-service-time: 23

    Após configurar 47.XX.XX.144/32 para ignorar o proxy sidecar, o acesso a http://47.XX.XX.144/productpage ocorre com sucesso. Configure endereços de destino específicos para contornar o proxy sidecar conforme sua necessidade.