Size: a a a

2019 March 12

AK

Andrey Kartashov in Istio_ru
кто он?
источник

A

Andrey Afoninskiy in Istio_ru
istio )
источник

AK

Andrey Kartashov in Istio_ru
а. прочитайте статью из блога. Там делается отдельный гейт для сертификата.
источник

AK

Andrey Kartashov in Istio_ru
то есть можно разные сертификаты. просто придётся делать несколько гейтов
источник

AK

Andrey Kartashov in Istio_ru
но я не за этим сюда пришёл. Кто сталкивался с 503 ошибками при переключении на istio? Я уже зарылся под грудой ишшуй на истио, не могу понять, где они починили, где нет
источник

A

Andrey Afoninskiy in Istio_ru
Andrey Kartashov
а. прочитайте статью из блога. Там делается отдельный гейт для сертификата.
ага, вижу, в кастомных гейтвеях можно теперь маунтить кастомные сертификаты в /etc/istio/ingressgateway-certs ... ну норм, одним костылем меньше, а то я https://github.com/prune998/certmerge-operator юзал
источник

A

Andrey Afoninskiy in Istio_ru
Andrey Kartashov
но я не за этим сюда пришёл. Кто сталкивался с 503 ошибками при переключении на istio? Я уже зарылся под грудой ишшуй на истио, не могу понять, где они починили, где нет
это общая ошибка: роутинг не работает там, концы не соединены или еще что... так что каждая ишью будет о своей частной ошибке, думаю надо в логи дебажить
источник

A

Andrey Afoninskiy in Istio_ru
вот у меня щас 503 только что была потому что порт у VirtualService не тот указал )
источник

A

Andrey Afoninskiy in Istio_ru
HTTP/2 503 upstream connect error or disconnect/reset before headers вместо rest-ответа
источник

AK

Andrey Kartashov in Istio_ru
запрос доходит до сайдкара istio-proxy, он 503 возвращает. Само приложение работает нормально, если сайдкар выкинуть. Причём 503 возникают редко, несколько раз в сутки
источник
2019 March 13

A

Andrey Afoninskiy in Istio_ru
а как можно понять куда ломится сервис чтобы создать соответсвующий serviceentry? в какие логи смотреть
источник

A

Andrey Afoninskiy in Istio_ru
разобрался, недокументированый косяк - если serviceentry создавать которые в https-порт смотрят то первый serviceentry работает а остальные будут отдавать всякое непотребство
лечится добавлением virtualservice к каждой serviceentry: https://github.com/istio/istio/issues/7603
источник
2019 March 14

A

Andrey Afoninskiy in Istio_ru
источник

A

Andrey Afoninskiy in Istio_ru
вот это надо разрешить из сервисмеша чтобы сервис мог с их api работать
источник

A

Andrey Afoninskiy in Istio_ru
для каждого надо прописывать каждому хосту явно virtualservice
источник

A

Andrey Afoninskiy in Istio_ru
есть ли способ избежать такой мандалы (кроме "разрешить все исходящие подключения")?
источник
2019 March 19

A

Andrey Afoninskiy in Istio_ru
Andrey Kartashov
запрос доходит до сайдкара istio-proxy, он 503 возвращает. Само приложение работает нормально, если сайдкар выкинуть. Причём 503 возникают редко, несколько раз в сутки
попробуйте добавить логов, https://bani.com.br/2018/08/istio-mtls-debugging-a-503-error/
источник
2019 March 21

A

Andrey Afoninskiy in Istio_ru
че-то походу я один тут разговариваю сам с собой, но на вский случай спрошу: никто не роутил трафик через gateway на обычные сервисы кубера (не введенные в меш)?
источник

A

Andrey Afoninskiy in Istio_ru
есть идея избавиться от ingress но документации как обычно чуть меньше чем нихрена
источник

A

Andrey Afoninskiy in Istio_ru
допер как создать кастомный gateway controller, смог с него направить трафик в сервисмеш, а наружу... затых, может надо serviceentry создать, может не надо... хз короче )
источник