kubernetes筆記-ingress

Ingress是一個(gè)API對(duì)象孔飒,用來(lái)管理集群外部訪問(wèn)集群內(nèi)部的服務(wù)(主要為http和https)灌闺。Ingress可以提供負(fù)載均衡、ssl卸載和虛擬主機(jī)的功能坏瞄。


Ingress控制器

Ingress控制器不同于其他控制桂对,他不屬于控制器管理器,而是一個(gè)類(lèi)似coreDns的插件鸠匀,常用的ingress控制器類(lèi)型有:

Contour(envoy)蕉斜、F5、Haproxy、ISTIO宅此、Kong机错、Nginx、Traefik

可以在集群中部署任意數(shù)量的ingress控制器父腕,其實(shí)就是部署多個(gè)Deployment或者DaemonSet弱匪。創(chuàng)建ingress資源時(shí)使用ingress-class注釋annotate使用哪個(gè)ingress controller。

Ingress資源

與其他資源相同璧亮,ingress資源也有apiVersion萧诫、kind和metadata三個(gè)字段。不同的ingress控制器支持不同的annotations杜顺,ingress經(jīng)常使用annotations來(lái)配置一些選項(xiàng)财搁,例如rewrite-target蘸炸。了解支持哪些注釋需要查看相關(guān)文檔躬络。Ingress spec包含配置負(fù)載均衡器或代理服務(wù)器所需的所有信息。ingress資源僅支持用于HTTP的規(guī)則搭儒,每個(gè)HTTP規(guī)則都包含以下信息:

主機(jī)(可選):適用于虛擬主機(jī)

路徑列表(例如穷当,/testpath),每個(gè)路徑都有一個(gè)用servicename和serviceport定義的相關(guān)后端淹禾。在LoadBalancer將流量導(dǎo)向引用的服務(wù)之前馁菜,主機(jī)和路徑必須與傳入請(qǐng)求的內(nèi)容匹配。

后端是服務(wù)和端口名稱(chēng)的組合铃岔。對(duì)與主機(jī)和規(guī)則路徑匹配的入口的HTTP(和HTTPS)請(qǐng)求將發(fā)送到列出的后端汪疮。

缺省后端ingress.spec.backend,未匹配到任何rule的流量毁习,將路由至缺省后端

Ingress實(shí)驗(yàn)

1智嚷、部署ingress controller

訪問(wèn)github上的項(xiàng)目網(wǎng)站https://github.com/kubernetes/ingress-nginx

下載deploy目錄中的部署文件mandatory.yaml

wget https://raw.githubusercontent.com/kubernetes/ingress-nginx/master/deploy/mandatory.yaml

Kubectl apply -f mandatory.yaml

所有涉及的資源:

namespace/ingress-nginx

configmap/nginx-configuration

configmap/tcp-services

configmap/udp-services

serviceaccount/nginx-ingress-serviceaccount

clusterrole.rbac.authorization.k8s.io/nginx-ingress-clusterrole

role.rbac.authorization.k8s.io/nginx-ingress-role

rolebinding.rbac.authorization.k8s.io/nginx-ingress-role-nisa-binding

clusterrolebinding.rbac.authorization.k8s.io/nginx-ingress-clusterrole-nisa-binding

deployment.extensions/nginx-ingress-controller

部署完成后,會(huì)生產(chǎn)一個(gè)nginx-ingress-controller的pod



2纺且、ingress service外部訪問(wèn)


新建NodePort類(lèi)型的service盏道,這樣所有node上都可以監(jiān)聽(tīng)80和443端口,報(bào)文會(huì)轉(zhuǎn)發(fā)至ingress controller载碌,標(biāo)簽選擇器與前面部署ingress控制器的標(biāo)簽一致


apiVersion: v1

kind: Service

metadata:

? name: ingress-nginx

? namespace: ingress-nginx

? labels:

? ? app.kubernetes.io/name: ingress-nginx

? ? app.kubernetes.io/part-of: ingress-nginx

spec:

? type: NodePort

? ports:

? ? - name: http

? ? ? port: 80

? ? ? targetPort: 80

? ? ? protocol: TCP

? ? - name: https

? ? ? port: 443

? ? ? targetPort: 443

? ? ? protocol: TCP

? selector:

? ? app.kubernetes.io/name: ingress-nginx

? ? app.kubernetes.io/part-of: ingress-nginx

3猜嘱、配置后端服務(wù)和deployment

新建后端服務(wù)testsvc及相關(guān)的deployment busybox-httpd

apiVersion: apps/v1beta1

kind: Deployment

metadata:

? labels:

? ? run: busybox-httpd

? name: busybox-httpd

spec:

? replicas: 2

? selector:

? ? matchLabels:

? ? ? run: busybox-httpd

? template:

? ? metadata:

? ? ? labels:

? ? ? ? run: busybox-httpd

? ? spec:

? ? ? containers:

? ? ? - command:

? ? ? ? - /bin/sh

? ? ? ? - -c

? ? ? ? - ifconfig > index.html && /bin/httpd -f

? ? ? ? image: busybox

? ? ? ? name: busybox-httpd

---

apiVersion: v1

kind: Service

metadata:

? labels:

? ? tier: front

? name: testsvc

? namespace: default

spec:

? selector:

? ? run: busybox-httpd

? ports:

? - name: http

? ? port: 80

? ? protocol: TCP

? ? targetPort: 80

? type: ClusterIP?

再新建一個(gè)后端服務(wù)hostnamesvc及相關(guān)的deployment busybox-httpd-2

apiVersion: apps/v1beta1

kind: Deployment

metadata:

? labels:

? ? run: busybox-httpd-2

? name: busybox-httpd-2

spec:

? replicas: 2

? selector:

? ? matchLabels:

? ? ? run: busybox-httpd-2

? template:

? ? metadata:

? ? ? labels:

? ? ? ? run: busybox-httpd-2

? ? spec:

? ? ? containers:

? ? ? - command:

? ? ? ? - /bin/sh

? ? ? ? - -c

? ? ? ? - hostname > index.html && /bin/httpd -f

? ? ? ? image: busybox

? ? ? ? name: busybox-httpd

---

apiVersion: v1

kind: Service

metadata:

? labels:

? ? tier: front

? name: hostnamesvc

? namespace: default

spec:

? selector:

? ? run: busybox-httpd-2

? ports:

? - name: http

? ? port: 80

? ? protocol: TCP

? ? targetPort: 80

? type: ClusterIP

5、配置ingress資源

新建ingress資源test-ingress嫁艇,選擇服務(wù)testsvc作為后端

apiVersion: extensions/v1beta1

kind: Ingress

metadata:

? name: test-ingress

spec:

? backend:

? ? serviceName: testsvc

? ? servicePort: 80

查看ingress service朗伶,他將HTTP自動(dòng)分配到NodePort 30746,而endpoint為10.244.1.90:80

在所有節(jié)點(diǎn)上步咪,都可以看到這個(gè)端口已經(jīng)監(jiān)聽(tīng)

查看ingress對(duì)象可以看到test-ingress選擇了testsvc這個(gè)service论皆,并且可以直接獲得了service的endpoints,并沒(méi)有使用service的IP 10.110.72.96.


修改ingress資源test-ingress,設(shè)置兩個(gè)虛擬機(jī)主機(jī)test1和test2,再新建一個(gè)后端服務(wù)datesvc及相關(guān)的deployment busybox-httpd-3纯丸。

注意:如果ingress中沒(méi)有指定hosts偏形,也可以用IP地址來(lái)訪問(wèn),但ingress-nginx默認(rèn)要求https觉鼻,所以這時(shí)會(huì)遇到訪問(wèn)總是308跳轉(zhuǎn)的問(wèn)題俊扭,需要增加注釋nginx.ingress.kubernetes.io/ssl-redirect: "false"來(lái)解決。

apiVersion: extensions/v1beta1

kind: Ingress

metadata:

? name: test-ingress

? annotations:

? nginx.ingress.kubernetes.io/ssl-redirect: "false"

spec:

? rules:

? - host: test1

? ? http:

? ? ? paths:

? ? ? ? - path:

? ? ? ? ? backend:

? ? ? ? ? ? serviceName: testsvc

? ? ? ? ? ? servicePort: 80

? - host: test2

? ? http:

? ? ? paths:

? ? ? ? - path:

? ? ? ? ? backend:

? ? ? ? ? ? serviceName: hostnamesvc

? ? ? ? ? ? servicePort: 80

? - http:

? ? paths:

? ? ? - path: /

? ? ? ? backend:

? ? ? ? ? serviceName: datesvc

? ? ? ? ? servicePort: 80

修改host文件

訪問(wèn)test1坠陈、test2和使用ip訪問(wèn)

可以通過(guò)查看nginx配置來(lái)驗(yàn)證:

kubectl -n ingress-nginx exec? -it? nginx-ingress-controller-6c885cc56d-8n5nh -- /bin/sh

增加ssl卸載功能

openssl genrsa -out tls.key 2048

openssl req -new -x509 -key tls.key -out tls.crt -subj /C=CN/ST=SC/L=CHENGDU/O=IT/CN=test1

kubectl create secret tls test1 --cert=tls.crt? --key=tls.key

未配置ssl證書(shū)的站點(diǎn)默認(rèn)也有一個(gè)證書(shū)萨惑,缺省用https也可以打開(kāi)

Hostnetwork的方式


修改deployment,將kind修改為daemonSet仇矾,因?yàn)閏ontroller必須監(jiān)聽(tīng)到多個(gè)node上

去掉replicas,因?yàn)閐aemonSet不需要replicas

增加daemonset.spec.template.spec.hostNetwork 為true

注意: 部署ingress時(shí)需要注意端口不與node上的應(yīng)用端口沖突庸蔼,一般建議部署在部分專(zhuān)用node上

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市贮匕,隨后出現(xiàn)的幾起案子姐仅,更是在濱河造成了極大的恐慌,老刑警劉巖刻盐,帶你破解...
    沈念sama閱讀 218,755評(píng)論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件掏膏,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡敦锌,警方通過(guò)查閱死者的電腦和手機(jī)馒疹,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,305評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門(mén),熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)乙墙,“玉大人颖变,你說(shuō)我怎么就攤上這事√耄” “怎么了腥刹?”我有些...
    開(kāi)封第一講書(shū)人閱讀 165,138評(píng)論 0 355
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)哗魂。 經(jīng)常有香客問(wèn)我肛走,道長(zhǎng),這世上最難降的妖魔是什么录别? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,791評(píng)論 1 295
  • 正文 為了忘掉前任朽色,我火速辦了婚禮,結(jié)果婚禮上组题,老公的妹妹穿的比我還像新娘葫男。我一直安慰自己崔列,他們只是感情好梢褐,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,794評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布盈咳。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪江滨。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 51,631評(píng)論 1 305
  • 那天,我揣著相機(jī)與錄音运怖,去河邊找鬼。 笑死溺忧,一個(gè)胖子當(dāng)著我的面吹牛垄懂,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 40,362評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼草慧,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼桶蛔!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起漫谷,我...
    開(kāi)封第一講書(shū)人閱讀 39,264評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤羽圃,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后抖剿,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體朽寞,經(jīng)...
    沈念sama閱讀 45,724評(píng)論 1 315
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,900評(píng)論 3 336
  • 正文 我和宋清朗相戀三年斩郎,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了脑融。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,040評(píng)論 1 350
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡缩宜,死狀恐怖肘迎,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情锻煌,我是刑警寧澤妓布,帶...
    沈念sama閱讀 35,742評(píng)論 5 346
  • 正文 年R本政府宣布,位于F島的核電站宋梧,受9級(jí)特大地震影響匣沼,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜捂龄,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,364評(píng)論 3 330
  • 文/蒙蒙 一释涛、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧倦沧,春花似錦唇撬、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,944評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至告希,卻和暖如春扑浸,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背暂雹。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,060評(píng)論 1 270
  • 我被黑心中介騙來(lái)泰國(guó)打工首装, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人杭跪。 一個(gè)月前我還...
    沈念sama閱讀 48,247評(píng)論 3 371
  • 正文 我出身青樓仙逻,卻偏偏與公主長(zhǎng)得像驰吓,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子系奉,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,979評(píng)論 2 355