小红花·文摘
  • 首页
  • AI Tokens🪙
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

本文介绍Envoy Gateway v1.9.0南北向控制面内核,聚焦从Gateway API对象到Envoy数据面的转换路径。提出五轴坐标系:附着/status、IR、xDS、数据面、东西向CNI,用于故障定位。强调三不变量:状态写于对象、必经IR层、推送不等于生效。规划16篇系列文章,覆盖路由、TLS、策略等,并对比Cilium Gateway、Istio等方案,提供排障与选型指南。

【Envoy Gateway】南北向全景:缺口、五轴坐标系与 16 篇路线

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-08-19T00:00:00Z

本文介绍Envoy Gateway v1.9.0中Gateway API的附着与状态机制。核心是三层资源分离:GatewayClass认领实现,Gateway声明入口并控制允许附着的路由,Route声明规则。关键区分Accepted(配置被接受)与Programmed(已交付数据面),跨命名空间引用需ReferenceGrant授权。排障时先查status条件,注意错误parentRef可能无状态反馈。

【Envoy Gateway】角色与附着:GatewayClass / Gateway / Route 各保证什么

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-08-19T00:00:00Z

Envoy Gateway v1.9.0中Kubernetes provider的资源收集与状态写回机制:一次Reconcile收集整个GatewayClass的输入集,而非单个Route;缺失CRD时跳过watch,跨命名空间引用需ReferenceGrant;Status Manager通过UpdateHandler写回,但cache滞后可能导致状态丢失;静态EnvoyGateway配置仅定义watch范围,不替代动态对象。排障时需检查informer、namespace和CRD是否存在。

【Envoy Gateway】Provider 与 watch:哪些对象进入翻译输入集

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-08-19T00:00:00Z

Envoy Gateway通过Translator将Gateway API资源转换为XdsIR和InfraIR两种中间表示,以解耦配置与Envoy资源树。翻译按固定顺序执行,依赖上下文,并在翻译过程中同步计算状态。XdsIR供xDS Translator使用,InfraIR供Infra Manager管理舰队。即使Gateway失败,仍保留其IR槽位,避免误删基础设施。翻译顺序错误会导致hostname交集、Policy附着和overlap检查不完整。

【Envoy Gateway】Gateway API Translator 与 IR:对象如何变成 XdsIR / InfraIR

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-08-19T00:00:00Z

本文介绍Envoy Gateway v1.9.0中xDS Translator将XdsIR编译为LDS/RDS/CDS/EDS/SDS资源,Infra Manager将InfraIR转化为Envoy部署舰队。强调“已推送”不等于“在服务”,需区分IR、快照、ACK和warming四层。系统错误不发半棵树,NACK时Envoy守旧配置,排障需先确认基础设施再查xDS指标。

【Envoy Gateway】xDS Translator 与 Infra:推送不等于在服务

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-08-19T00:00:00Z

本文介绍Envoy Gateway v1.9.0中HTTPRoute与GRPCRoute的路由机制。核心要点:hostname匹配优先于规则,未命中返回404;多条Route按具体度、时间戳等优先级排序,Envoy按RDS顺序首条匹配;GRPCRoute用service/method匹配,无后端返回UNIMPLEMENTED;v1.9新增RouteRulesOverlap警告,仅针对完全相同匹配条件,不改变Accepted状态。排障时需区分404、500、ResolvedRefs失败及Overlap警告。

【Envoy Gateway】HTTPRoute / GRPCRoute:匹配进入 RDS,阴影要靠 RouteRulesOverlap

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-08-19T00:00:00Z

本文介绍Envoy Gateway v1.9.0的TLS与SDS机制。核心内容:Gateway listener终止客户端TLS,BackendTLSPolicy管理到后端的上游TLS,两者使用不同证书。v1.9破坏性变更包括:SDS URL必须带unix://前缀,系统CA改为共享system_ca_certificates secret,旧EnvoyPatchPolicy匹配的secret/cluster名失效。升级前需检查patch配置,避免静默失配。

【Envoy Gateway】TLS / BackendTLSPolicy / SDS:两层证书与 v1.9 破坏面

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-08-19T00:00:00Z

Envoy Gateway v1.9.0 升级后,若未安装 Gateway API v1.6 CRDs,TCPRoute/UDPRoute 会被静默跳过,不返回错误提示。v1.6 起这些路由为 Standard v1,standard channel 中 v1alpha2 不再服务,清单需改用 v1。失败表现为无流量或连接失败,应先检查 CRD 版本与 channel。

【Envoy Gateway】L4 路由:不升 v1.6 CRDs,TCP/UDP 会静默消失

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-08-19T00:00:00Z

Envoy Gateway v1.9.0中五类策略(Security、BackendTraffic、ClientTraffic、EnvoyExtension、EnvoyPatch)的生效机制与常见失效原因。重点:mergeType仅允许在xRoute上声明,挂父资源会被拒绝;Lua默认关闭需显式启用;JWT稳定名、限流布局等xDS变更会使旧补丁失效。策略未生效时需先定位是admission拒绝、IR覆盖还是补丁错位。

【Envoy Gateway】Policy attachment:五类策略编译到哪一层,mergeType 挂错父资源会发生什么

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-08-19T00:00:00Z

本文介绍Envoy Gateway v1.9.0中数据面Pod生命周期管理。EnvoyProxy定义舰队,Infra Manager将InfraIR转为Pod,但路由Accepted不保证舰队存在。GatewayNamespaceMode改变部署位置和xDS认证,v1.9修复认证绕过。Remote provider通过gRPC接管InfraIR执行,官方示例非生产级。mergeBackends默认关闭且为实验性,需用selector渐进启用,与mergeGateways互斥。

【Envoy Gateway】EnvoyProxy 与基础设施:谁管数据面生命周期,GatewayNamespaceMode 与 remote infra

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-08-19T00:00:00Z

Envoy Gateway v1.9.0的可观测性需注意:access log仅证明单跳请求,metrics中的xds_nack_total仅表示Envoy拒绝更新,tracing默认客户端采样率改为0%,需显式设置clientSamplingFraction。控制面与数据面指标分离,不可混用。各信号对应不同排障维度,避免误判。

【Envoy Gateway】可观测:access log / metrics / tracing 能证明什么,默认 client sampling 0%

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-08-19T00:00:00Z

Envoy Gateway v1.9.0升级需注意:CRD与控制器分离管理,VAP策略移入chart需补Helm所有权或关闭渲染;TCP/UDP路由需先升级Gateway API v1.6否则静默跳过;xDS接收上限增至32MiB,断流可能无NACK。升级需按层检查,避免流量静默中断。

【Envoy Gateway】运维与升级:CRD 与 Helm 所有权分叉如何静默失败

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-08-19T00:00:00Z

本文介绍Envoy Gateway排障方法,提出五轴坐标系:附着/status、IR、xDS、Envoy数据面、东西向。强调先定位故障轴再处理,避免盲目修改YAML。核心是区分status条件(Accepted/Programmed/ResolvedRefs)与实际数据面状态,注意NACK、IR空、observedGeneration不匹配等陷阱,并指出Programmed不等于流量已切换。

【Envoy Gateway】排障坐标系:未 Accepted、空 IR、xDS NACK 与旧快照

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-08-19T00:00:00Z

本文对比Envoy Gateway与Cilium、Istio、Ingress注解等替代方案,聚焦翻译内核与排障坐标差异,而非性能。核心观点:各实现虽支持Gateway API,但控制面机制不同,如Cilium嵌入Envoy、Istio用istiod、Contour独立翻译器。选型需考虑团队隔离与观测链需求,避免硬套统一排障方法。

【Envoy Gateway】对照替代路径:Cilium Gateway、Istio、Ingress 与其他实现

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-08-19T00:00:00Z

本文讨论Envoy Gateway与Cilium东西向数据面的排障接缝。请求离开网关后,失败可能落在Cilium的identity策略、Service BPF或加密路径。需区分北段(Gateway状态、Envoy日志)与南段(Hubble、identity),禁止交叉解释。固定CNI模式、KPR、加密、Gateway四元组,避免误判。工单改派需明确字段,不伪造证据。

【Envoy Gateway】东西向接缝:把失败交回 Cilium 五轴而不污染南北向坐标

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-08-19T00:00:00Z

本文是Envoy Gateway系列终章,通过机制排除树收束选型判断,明确何时不应运行Envoy Gateway,并回收Cilium与Tetragon系列指向的南北向内容。文章列出排除树判据、否证条件、四个开放问题(如status是否足以当SLO),并给出ADR友好的收束建议,强调先排除再选择,避免品牌口号式讨论。

【Envoy Gateway】选型收束与开放问题:排除树、南北向叶关闭与系列边界

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-08-19T00:00:00Z

本文介绍Envoy Gateway v1.9.0南北向控制面系列文章,聚焦从Gateway API附着、status、Provider watch到XdsIR/InfraIR、xDS Translator及Infra Manager的编译管线。涵盖HTTPRoute、TLS/SDS、L4路由、Policy attachment等主题,提供排障五轴坐标系,并对比Cilium Gateway、Istio等替代方案,指导选型与故障归因。

Envoy Gateway / Gateway API:从 CR 附着到 xDS

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-08-19T00:00:00Z
一个 Deployment 就能跑 vLLM,为什么还需要 KServe?

KServe是Kubernetes上的AI推理平台,用于管理模型服务。本文介绍从零安装KServe Standard模式和Envoy Gateway,通过PVC部署Qwen2.5-0.5B-Instruct模型。步骤包括安装cert-manager、Envoy Gateway、创建Gateway、安装KServe,然后下载模型、创建PV/PVC和InferenceService,最后通过OpenAI兼容接口请求API。KServe将模型地址、Runtime、GPU资源和访问入口统一收敛到InferenceService中,简化推理服务管理。

一个 Deployment 就能跑 vLLM,为什么还需要 KServe?

探索云原生 探索云原生 · 2026-07-28T20:00:00Z
从Ingress NGINX到Envoy Gateway的零停机迁移

随着Kubernetes网络向Gateway API演进,许多团队正在评估从Ingress NGINX迁移的策略。本文案例研究了在AWS上成功迁移到Envoy Gateway的过程,强调了实现零停机的重要性。通过加权DNS记录,团队确保了流量平稳过渡,避免了请求丢失。Gateway API 1.5的ListenerSet资源将进一步改善基础设施与应用之间的分离。

从Ingress NGINX到Envoy Gateway的零停机迁移

Cloud Native Computing Foundation Cloud Native Computing Foundation · 2026-05-25T11:00:00Z
CNCF内部服务集群中从ingress-nginx迁移到Envoy Gateway

本文讨论了Kubernetes集群从ingress-nginx迁移到Envoy Gateway的过程,重点关注证书管理、云负载均衡器集成和后端TLS配置。Gateway API的多层架构提供了更好的资源管理,尽管需要理解额外的资源配置。这一迁移为云原生环境提供了有效的替代方案。

CNCF内部服务集群中从ingress-nginx迁移到Envoy Gateway

Cloud Native Computing Foundation Cloud Native Computing Foundation · 2026-04-13T14:01:35Z
  • <<
  • <
  • 1 (current)
  • 2
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码