本文介绍Cilium eBPF数据面东西向(Pod到Pod及经Service)的包路径停顿点。核心包括:同节点直连路径、经ClusterIP的LB/CT查找、跨节点overlay/加密、socket加速不替代策略、netfilter旁路是主路径目标但存在回退共存。排障需先查策略/身份,再查Service/CT,并区分东西向与南北向入口hook差异。
本文探讨Cilium v1.20中南北向Gateway与东西向数据面的边界,旨在明确排障责任:东西向问题聚焦身份、策略等五轴,南北向问题则关注Gateway/Envoy。启用Gateway时需检查东西向基线、固定CNI及加密配置,并拆分北段(入口)与南段(后端)证据包,以防误判。
本文介绍Istio多集群控制面机制:istiod通过remote secret跨集群watch多个API Server,自动聚合服务发现端点,但配置分发需外部工具保证一致性。输出端采用Split-Horizon EDS,按网络重写端点,跨网络端点替换为东西向网关地址,Envoy无感知。网络标签决定重写,Locality仅影响优先级。网关健康由数据面兜底,多primary配置漂移无检测机制。
完成下面两步后,将自动完成登录并继续当前操作。