Um egress gateway fornece um ponto de saída centralizado para o tráfego do seu cluster Kubernetes. Quando os serviços da malha precisam acessar endpoints externos — seja na Internet ou em outras redes internas — o egress gateway permite rotear todo o tráfego de saída por nós dedicados. Isso viabiliza a aplicação centralizada de segurança, o isolamento de rede e a observabilidade do tráfego nas chamadas externas.
Casos de uso
Aplicação centralizada de segurança: Roteie todo o tráfego de saída por nós de gateway dedicados para aplicar políticas de autorização e auditar o acesso externo a partir de um único ponto.
Isolamento de rede: Use o egress gateway como ponto de saída centralizado para que os serviços da malha alcancem redes externas de forma controlada.
Observabilidade de tráfego: Centralize o tráfego de saída em um único ponto para coletar métricas, logs e rastreamentos de todas as chamadas externas.
Limitações
O Horizontal Pod Autoscaler (HPA) para egress gateways exige o ASM Enterprise Edition ou Ultimate Edition.
Com o mutual TLS (mTLS) ativado, pods sem sidecar proxies não conseguem rotear tráfego pelo egress gateway.
Pré-requisitos
Antes de começar, verifique se você tem:
Um cluster Container Service for Kubernetes (ACK) adicionado à sua instância do ASM. Para mais informações, consulte O cluster foi adicionado à instância do ASM.
Criar um egress gateway no console do ASM
Faça login no console do ASM. No painel de navegação à esquerda, escolha Service Mesh > Mesh Management.
Na página Mesh Management, clique em Mesh Management. No painel de navegação à esquerda, escolha ASM Gateways > Egress Gateway.
Na página Egress Gateway, clique em Create.
-
Configure os parâmetros básicos descritos na tabela a seguir.
NotaPara definir o egress gateway via YAML, clique em Create from YAML na página Egress Gateway. Para descrições dos campos, consulte Campos CRD para um gateway do ASM.
Parâmetro
Descrição
Name
Nome do egress gateway.
Cluster
Cluster onde implantar o egress gateway.
Port Mapping
Portas a expor. Defina Protocol e Service Port para cada entrada. Duas portas comuns aparecem por padrão. Mantenha, remova ou adicione portas conforme necessário.
Resources Limits
Limites de CPU e memória para o pod do egress gateway.
Gateway instances
Número de réplicas de pod para o egress gateway.
-
(Opcional) Clique em Advanced Options e configure os parâmetros descritos na tabela a seguir.
ImportanteCom o mutual TLS ativado, pods sem sidecar proxies não podem acessar serviços externos pelo egress gateway.
Parâmetro
Descrição
HPA
Ative o Horizontal Pod Autoscaler (HPA) para dimensionar réplicas de pod automaticamente com base no uso de recursos. Configure os seguintes subparâmetros: Monitoring items e Threshold — as réplicas aumentam quando a métrica ultrapassa o limiar e diminuem quando ficam abaixo dele. Se você definir limiares tanto para utilização de CPU quanto para uso de memória, qualquer métrica que exceder seu respectivo limiar acionará o dimensionamento. Maximum replicas — limite superior de réplicas de pod. Minimum number of replicas — limite inferior de réplicas de pod. Requer ASM Enterprise Edition ou Ultimate Edition.
Rolling Upgrade
Habilite atualizações contínuas para o egress gateway. Configure os seguintes subparâmetros: Maximum number of unavailable instances — número máximo de pods que podem ficar indisponíveis durante uma atualização, garantindo a continuidade do serviço. Exceeding the desired number of instances — quantidade máxima de pods extras permitidos durante uma atualização. Por exemplo, 25% significa que a contagem de pods não pode exceder 125% do número desejado de réplicas.
Deploy ASM Gateway replicas as widely as possible
Defina
podAntiAffinitypara agendar os pods do gateway preferencialmente em nós diferentes e melhorar a disponibilidade.Custom Deployment Policy
Configure os campos
nodeSelector,tolerationseaffinitypara o egress gateway. Para descrições dos campos, consulte Campos CRD para um gateway do ASM.Support two-way TLS authentication
Ative o mutual TLS (mTLS) entre os sidecar proxies e o egress gateway. O mTLS permite impor políticas de autorização no tráfego de saída com base em identidades de serviço verificadas.
Clique em Create. Quando o status do gateway mudar para Running, o egress gateway estará pronto. O campo Service address exibe o endereço IP do egress gateway.
Gerenciar um egress gateway
Após criar um egress gateway, gerencie-o pelo console do ASM.
Visualizar ou editar um egress gateway
Faça login no console do ASM. No painel de navegação à esquerda, escolha Service Mesh > Mesh Management.
Na página Mesh Management, clique em no nome da instância do ASM. No painel de navegação à esquerda, escolha ASM Gateways > Egress Gateway.
-
Na página Egress Gateway, use um dos métodos a seguir:
Interface do console: Clique em View Details ao lado do egress gateway. Na página Gateway Details, clique em no ícone de edição ao lado do parâmetro a modificar, atualize o valor e clique em Submit.
YAML: Clique em YAML ao lado do egress gateway. Na caixa de diálogo Edit, modifique a configuração YAML e clique em OK.
Excluir um egress gateway
Ao excluir um egress gateway, os serviços internos da instância do ASM não poderão mais acessar serviços externos por meio dele. Tenha cuidado ao executar esta operação.
Na página Egress Gateway, localize o egress gateway e clique em Delete.
Na caixa de diálogo de confirmação, clique em OK.
Visualizar um egress gateway no console do ACK
Os detalhes do egress gateway também estão disponíveis no console do ACK.
Visualizar informações do serviço
Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.
Na página Clusters, clique em no nome do cluster. No painel de navegação à esquerda, escolha Network > Services.
Na página Services, selecione istio-system na lista suspensa Namespace.
Localize o serviço do egress gateway. Clique em no nome do serviço para visualizar informações detalhadas.
Visualizar informações do pod
No painel de navegação à esquerda, escolha Workloads > Pods.
Na página Pods, selecione istio-system na lista suspensa Namespace.
Clique em no pod do egress gateway para visualizar seus detalhes.
Próximos passos
Configurar um egress gateway para rotear todo o tráfego de saída no ASM — Defina regras de roteamento para direcionar o tráfego de saída pelo egress gateway.
Usar uma política de tráfego de saída para gerenciar o tráfego de saída — Personalize o gerenciamento do tráfego de saída com a CustomResourceDefinition (CRD) ASMEgressTrafficPolicy.
Observabilidade — Monitore o tráfego que passa pelo egress gateway.
Segurança de tráfego e carregamento dinâmico de certificados — Proteja o tráfego de saída com certificados TLS.
Visão geral dos gateways do ASM — Conheça todos os tipos e recursos dos gateways do ASM.
Referências
API CreateASMGateway — Crie um egress gateway programaticamente.
Campos CRD para um gateway do ASM — Referência completa dos campos CRD para gateways do ASM.