理解k8s 的 Ingress

暴露一個(gè)http服務(wù)的方式

service 是 k8s 暴露http服務(wù)的默認(rèn)方式山卦, 其中 NodePort 類(lèi)型可以將http 服務(wù)暴露在宿主機(jī)的端口上,以便外部可以訪問(wèn)炸卑。 service模式的結(jié)構(gòu)如下.

service -> label selector -> pods 
31217 -> app1 selector -> app1 1234
31218 -> app2 selector -> app2 3456
31218 -> app2 selector -> app2 4567

模式的優(yōu)點(diǎn)

結(jié)構(gòu)簡(jiǎn)單, 容易理解。

模式缺點(diǎn)

  1. 一個(gè)app 需要占用一個(gè)主機(jī)端口
  2. 端口缺乏管理
  3. L4轉(zhuǎn)發(fā)唠亚, 無(wú)法根據(jù)http header 和 path 進(jìn)行路由轉(zhuǎn)發(fā)

Ingress 模式

在service 之前加了一層ingress,結(jié)構(gòu)如下

            ingress -> service -> label selector -> pods
            www.app1.com -> app1-service -> app1 selector -> app1 1234
80   ->     www.app2.com -> app2-service -> app2 selector -> app2 3456
            www.app3.com -> app3-service -> app3 selector ->app3 4567

模式的優(yōu)點(diǎn)

  1. 增加了7層的識(shí)別能力持痰,可以根據(jù) http header, path 進(jìn)行路由轉(zhuǎn)發(fā)

模式缺點(diǎn)

  1. 復(fù)雜度提升

理解Ingress 實(shí)現(xiàn)

Ingress 的實(shí)現(xiàn)分為兩個(gè)部分 Ingress Controller 和 Ingress .

  1. Ingress Controller 是流量的入口灶搜,是一個(gè)實(shí)體軟件, 一般是Nginx 和 Haproxy 工窍。
  2. Ingress 描述具體的路由規(guī)則割卖。

Ingress Controller 會(huì)監(jiān)聽(tīng) api server上的 /ingresses 資源 并實(shí)時(shí)生效。
Ingerss 描述了一個(gè)或者多個(gè) 域名的路由規(guī)則患雏,以 ingress 資源的形式存在鹏溯。

簡(jiǎn)單說(shuō): Ingress 描述路由規(guī)則, Ingress Controller 實(shí)時(shí)實(shí)現(xiàn)規(guī)則淹仑。

設(shè)計(jì)理念

k8s 有一個(gè)貫穿始終的設(shè)計(jì)理念丙挽,即需求和供給的分離肺孵。 Ingress Controller和 Ingress 的實(shí)現(xiàn)也很好的實(shí)踐了這一點(diǎn)。 要理解k8s 颜阐,時(shí)刻記住 需求供給分離的設(shè)計(jì)理念平窘。

Ingress Controller 注意事項(xiàng)

  1. 一個(gè)集群中可以有多個(gè) Ingress Controller, 在Ingress 中可以指定使用哪一個(gè)Ingress Controller
  2. 多個(gè)Ingress 規(guī)則可能出現(xiàn)競(jìng)爭(zhēng)
  3. Ingress Controller 本身需要以hostport 或者 service形式暴露出來(lái)瞬浓。 云端可以使用云供應(yīng)商lb 服務(wù)初婆。
  4. Ingress 可以為多個(gè)命名空間服務(wù)

Ingress Controller 做哪些設(shè)置

我們以nginx-ingress 為例. 我們可以設(shè)置如下幾個(gè)全局參數(shù)

  1. 全局timeout時(shí)間
  2. 全局gzip 壓縮
  3. https 和 http2
  4. 全局 請(qǐng)求數(shù)量的 limit
  5. vts 實(shí)時(shí)nginx 狀態(tài),可以監(jiān)控流量

這里只列出了部分猿棉, 更多請(qǐng)參考文檔 https://github.com/kubernetes/ingress-nginx/blob/master/docs/user-guide/configmap.md

如何設(shè)置 Ingress Controller

兩種方式 configmap 和 custom template磅叛。 custom template 用來(lái)設(shè)置configmap不能設(shè)置的一些高級(jí)選項(xiàng), 通常情況下萨赁,使用configmap 已經(jīng)夠用弊琴。

使用configmap 需要確保Ingress Controller時(shí),啟用了 configmap參數(shù)

Ingress 可以做哪些設(shè)置

我們以nginx-ingress 為例. 我們可以設(shè)置如下幾參數(shù)

  1. 基于http-header 的路由
  2. 基于 path 的路由
  3. 單個(gè)ingress 的 timeout (不影響其他ingress 的 timeout 時(shí)間設(shè)置)
  4. 登錄驗(yàn)證
  5. cros
  6. 請(qǐng)求速率limit
  7. rewrite 規(guī)則
  8. ssl
    這里只列出了部分杖爽, 更多請(qǐng)參考文檔 https://github.com/kubernetes/ingress-nginx/blob/master/docs/user-guide/annotations.md

如何設(shè)置 Ingress

Ingress只能通過(guò)Annotations 進(jìn)行設(shè)置敲董。并且需要確保 Ingress Controller 啟動(dòng)時(shí)慰安, 啟用了 Annotations 選項(xiàng)

需求和供給分離的優(yōu)點(diǎn)

  1. Ingress Controller 放在獨(dú)立命名空間中腋寨, 由管理員來(lái)管理。
  2. Ingress 放在各應(yīng)用的命名空間中化焕, 由應(yīng)用運(yùn)維來(lái)設(shè)置萄窜。

如此可以實(shí)現(xiàn)權(quán)限的隔離, 又可以提供配置能力 撒桨。

總結(jié)

  1. Ingress Controller 負(fù)責(zé)實(shí)現(xiàn)路由需求查刻, Ingress負(fù)責(zé)描述路由需求
  2. Ingress Controller 一個(gè)集群可以有多個(gè)
  3. Ingress Controller 通過(guò)Configmap設(shè)置, Ingress 通過(guò)Annotations設(shè)置
  4. Ingress Controller 設(shè)置全局規(guī)則凤类, Ingress 設(shè)置局部規(guī)則
  5. Ingress Controller 可為多個(gè)命名空間服務(wù)穗泵。
  6. 需求供給分離可以做到權(quán)限隔離,又能提供配置能力谜疤。

文檔

nginx-ingress 文檔 https://github.com/kubernetes/ingress-nginx

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末佃延,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子茎截,更是在濱河造成了極大的恐慌苇侵,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,406評(píng)論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件企锌,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡于未,警方通過(guò)查閱死者的電腦和手機(jī)撕攒,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,732評(píng)論 3 393
  • 文/潘曉璐 我一進(jìn)店門(mén)陡鹃,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人抖坪,你說(shuō)我怎么就攤上這事萍鲸。” “怎么了擦俐?”我有些...
    開(kāi)封第一講書(shū)人閱讀 163,711評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵脊阴,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我蚯瞧,道長(zhǎng)嘿期,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,380評(píng)論 1 293
  • 正文 為了忘掉前任埋合,我火速辦了婚禮备徐,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘甚颂。我一直安慰自己蜜猾,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,432評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布振诬。 她就那樣靜靜地躺著蹭睡,像睡著了一般。 火紅的嫁衣襯著肌膚如雪赶么。 梳的紋絲不亂的頭發(fā)上肩豁,一...
    開(kāi)封第一講書(shū)人閱讀 51,301評(píng)論 1 301
  • 那天,我揣著相機(jī)與錄音禽绪,去河邊找鬼蓖救。 笑死,一個(gè)胖子當(dāng)著我的面吹牛印屁,可吹牛的內(nèi)容都是我干的循捺。 我是一名探鬼主播,決...
    沈念sama閱讀 40,145評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼雄人,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼从橘!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起础钠,我...
    開(kāi)封第一講書(shū)人閱讀 39,008評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤恰力,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后旗吁,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體踩萎,經(jīng)...
    沈念sama閱讀 45,443評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,649評(píng)論 3 334
  • 正文 我和宋清朗相戀三年很钓,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了香府。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片董栽。...
    茶點(diǎn)故事閱讀 39,795評(píng)論 1 347
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖企孩,靈堂內(nèi)的尸體忽然破棺而出锭碳,到底是詐尸還是另有隱情,我是刑警寧澤勿璃,帶...
    沈念sama閱讀 35,501評(píng)論 5 345
  • 正文 年R本政府宣布擒抛,位于F島的核電站,受9級(jí)特大地震影響补疑,放射性物質(zhì)發(fā)生泄漏歧沪。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,119評(píng)論 3 328
  • 文/蒙蒙 一癣丧、第九天 我趴在偏房一處隱蔽的房頂上張望槽畔。 院中可真熱鬧,春花似錦胁编、人聲如沸厢钧。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,731評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)早直。三九已至,卻和暖如春市框,著一層夾襖步出監(jiān)牢的瞬間霞扬,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,865評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工枫振, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留喻圃,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 47,899評(píng)論 2 370
  • 正文 我出身青樓粪滤,卻偏偏與公主長(zhǎng)得像斧拍,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子杖小,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,724評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容