Size: a a a

2020 December 05

HC

Hardcore Cat in Istio_ru
Vasilyev Sergey
А если самому сетить в конфиге?
При помощи Envoy filter?
источник

VS

Vasilyev Sergey in Istio_ru
Погодите, а вы ссл где терминируете? На igw?
источник

VS

Vasilyev Sergey in Istio_ru
Hardcore Cat
При помощи Envoy filter?
Ну если вы вынуждены юзать прокси протокол, то да. Через энвой фильтр
источник

HC

Hardcore Cat in Istio_ru
Vasilyev Sergey
Погодите, а вы ссл где терминируете? На igw?
На aws NLB
источник
2020 December 10

4

4c74356b41 in Istio_ru
привет, есть подозрение, что истио режет хедеры на исходящих реквестах, есть идеи как это проверить? я зашел на контейнер, отправил на https://postman-echo.com/headers запрос с кастомными хедерами и они видны в ответе. но девелоперы говорят, что у них из одного сервиса уходит с хедерами, а в другой приходит без (они в разных кластерах, так что это егресс трафик).
источник

4

4c74356b41 in Istio_ru
никаких правил для егресса в истио нет
источник

VS

Vasilyev Sergey in Istio_ru
хммм
источник

VS

Vasilyev Sergey in Istio_ru
еслли сервис генерит трафик по https://... то никак истио его вскрыть не сможет и соответственно, ничего порезать не сможет. А значит проблема на стороне получателя. Там что-то терминирует тлс? Если да, то после терминирования вполне может происходить трансформация, и вот там уже может быть все что угодно
источник

4

4c74356b41 in Istio_ru
ну там тоже истио принимает трафик))
источник

4

4c74356b41 in Istio_ru
терминирует тоже истио
источник

VS

Vasilyev Sergey in Istio_ru
а значит истоио ингресс
источник

VS

Vasilyev Sergey in Istio_ru
гейтветй
источник

VS

Vasilyev Sergey in Istio_ru
Ну хедеры можно резать в 2-х местах - VS и Filters
источник

4

4c74356b41 in Istio_ru
а вот еще что, там приходит GET, а не POST
источник

4

4c74356b41 in Istio_ru
у нас есть пара фильтров, но они никак не связаны с этим
источник

4

4c74356b41 in Istio_ru
наверное))
источник

4

4c74356b41 in Istio_ru
вообще это идея, я попробую эти фильтры удалить и повторить запрос))
источник

VS

Vasilyev Sergey in Istio_ru
Ну да. Так как там особо и негде больше им теряться
источник

4

4c74356b41 in Istio_ru
вс только это делает:
  - headers:
     response:
       set:
         Strict-Transport-Security: "max-age=31536000; includeSubDomains; preload"
источник

4

4c74356b41 in Istio_ru
это не должно резать хедеры, сколько я могу судить
источник