Size: a a a

2021 March 22

4

4c74356b41 in Istio_ru
вроде бы никак, мы энвойфильтр делали
источник

K

Konstantin in Istio_ru
Да в вс если б можно было...
источник

4

4c74356b41 in Istio_ru
посмотрите схему вс, она у истио опубликована
источник

DZ

Dmitriy Zaytsev in Istio_ru
Котики, может кто-то сталкивался?
Истио 1.8.4 на кубере 1.16 в ЕКС.
Трафик не доходит до подов по цепочке CLB -> nodeport -> истио -> pods.
В цлб возвращается пустой ответ после таймаута, но уже при обращению по нодпорту всё ок.
Ингресс-контролер дефолтный, всё дефолтное. Сам лб создан и сконфигурён так же, как и десятки других для простых ингрессов.
Секурити группы проверил, сетевые ацлы тоже. Всё должно работать, но чот не работает.
источник

DZ

Dmitriy Zaytsev in Istio_ru
Dmitriy Zaytsev
Котики, может кто-то сталкивался?
Истио 1.8.4 на кубере 1.16 в ЕКС.
Трафик не доходит до подов по цепочке CLB -> nodeport -> истио -> pods.
В цлб возвращается пустой ответ после таймаута, но уже при обращению по нодпорту всё ок.
Ингресс-контролер дефолтный, всё дефолтное. Сам лб создан и сконфигурён так же, как и десятки других для простых ингрессов.
Секурити группы проверил, сетевые ацлы тоже. Всё должно работать, но чот не работает.
Пересоздал часть объектов - заработало. Круто, чо.
источник

T

Timur in Istio_ru
Dmitriy Zaytsev
Пересоздал часть объектов - заработало. Круто, чо.
может аннотаций каких не хватало?
источник
2021 March 24

KK

Kirill Kobylyanskiy in Istio_ru
Всем привет, а кто-нибудь работал c Envoy Filters в istio? Вкратце: хочу добавить grpc-web фильтр в самое начало filter chain в Istio Proxy. проблема заключается в следующем: он никак не может добавиться и появиться в списке httpFilters. Написал примерно следующее:

apiVersion: networking.istio.io/v1alpha3
kind: EnvoyFilter
metadata:
 name: grpc-web-filter
spec:
 workloadSelector:
   labels:
     app: grpc-app
 configPatches:
 - applyTo: HTTP_FILTER
   match:
     context: SIDECAR_INBOUND
     listener:
       portNumber: 50051
   patch:
     operation: INSERT_FIRST
     value:
       name: envoy.filters.http.grpc_web

Сам сервис:
apiVersion: v1
kind: Service
metadata:
 name: grpc-app
 labels:
   app: grpc-app
spec:
 ports:
 - name: grpc-web
   port: 50051
   targetPort: 50051
 selector:
   app: grpc-app

Если порт переименовать просто в grpc, то автоматически появляется фильтр “envoy.filters.http.grpc_stats”.
источник
2021 March 25

VZ

Vladimir Zemtsov in Istio_ru
Добрый день. Подскажите. Envoy может запрашивать LDAP-аутентификацию при выполнении запроса?
источник
2021 March 31

tE

t E in Istio_ru
Всем привет, кто может подсказать плз.
AuthorizationPolicy можно законфигать только для IngressGw, App?
есть ли возможность конфигать аусполиси для Gateway?
spec:
 selector:
   matchLabels:
     app: httpbin
 action: DENY
 rules:
 - from:
   - source:
       notRequestPrincipals: ["*"]
источник

tE

t E in Istio_ru
тоесть сработает ли если подкину matchLabels например
component=httpbit-gateway?
источник

tE

t E in Istio_ru
Timur
Istio умеет в oidc, я планирую раскурить интеграцию с keycloak
А вы хотите peer auth и end user auth использовать?
Для фронта уже сделали интеграцию?
источник

T

Timur in Istio_ru
t E
А вы хотите peer auth и end user auth использовать?
Для фронта уже сделали интеграцию?
ещё не делали, в процессе рисёрча. Конечно, хотелось бы оба варианта, но по первому не уверен, что истио умеет что нам надо. Как я посмотрел в одном из видео - правильной реализацией peer auth является передача пользовательского токена вместе со своим через механизм on-behalf-to, но я не смотрел ещё, как это решить
источник

c

cybervagabond 🧝🏻‍♂️... in Istio_ru
Timur
ещё не делали, в процессе рисёрча. Конечно, хотелось бы оба варианта, но по первому не уверен, что истио умеет что нам надо. Как я посмотрел в одном из видео - правильной реализацией peer auth является передача пользовательского токена вместе со своим через механизм on-behalf-to, но я не смотрел ещё, как это решить
А есть возможность видосик зашарить?
источник

c

cybervagabond 🧝🏻‍♂️... in Istio_ru
Timur
ещё не делали, в процессе рисёрча. Конечно, хотелось бы оба варианта, но по первому не уверен, что истио умеет что нам надо. Как я посмотрел в одном из видео - правильной реализацией peer auth является передача пользовательского токена вместе со своим через механизм on-behalf-to, но я не смотрел ещё, как это решить
Хм, я не шарю в вопросе, сам изучаю. Но когда что-нибудь не могу найти в доке истио, можно пробывать идти в документацию envoy proxy
Вот эти все crd по сути это же биндинги к ямл конфигу энвоя
источник

T

Timur in Istio_ru
cybervagabond 🧝🏻‍♂️
А есть возможность видосик зашарить?
секунду
источник

T

Timur in Istio_ru
источник

T

Timur in Istio_ru
вроде здесь
источник

T

Timur in Istio_ru
я в целом keycloak юзучаю и внедряю потихоньку, истио пока ещё немного сбоку - руки не дошли :)
источник

c

cybervagabond 🧝🏻‍♂️... in Istio_ru
Благодарю за инфо
источник

c

cybervagabond 🧝🏻‍♂️... in Istio_ru
Timur
я в целом keycloak юзучаю и внедряю потихоньку, истио пока ещё немного сбоку - руки не дошли :)
Там keycloak свою auth проксю продвигает, envoy наверняка тоже все это умеет
источник