本文介绍Istio 1.30.3中四类xDS客户端(Sidecar、Router、Waypoint、Ztunnel)的身份与订阅机制。身份分两层:节点ID是自述,仅认证后的SPIFFE身份可信。订阅范围由类型URL决定,标准Envoy请求LDS/CDS等,Ztunnel请求自定义Address类型,两者生成器路径不相交。NodeType影响推送判定而非订阅权限。Ztunnel用Rust实现,资源占用更优,但需独立维护生成器。
本文探讨Istio Ambient模式下控制面istiod如何区分并服务ztunnel与waypoint两类代理。ztunnel按节点部署,仅处理L4,订阅地址与授权资源;waypoint是标准Envoy,按挂载关系订阅资源。当前ambient代理跳过sidecar的作用域过滤优化,源码留有TODO,是大规模部署的已知差距。
本文介绍了如何在Ambient模式下结合使用Envoy Gateway与Istio,以简化服务网格的流量管理。Ambient模式通过去除边车,采用ztunnel和Waypoint Proxy分离数据平面,从而提升效率。Envoy Gateway作为Kubernetes原生API网关,提供强大的L7功能,如流量限制和安全策略,简化配置,使用户在保持Ambient模式简单性的同时,能够利用更高级的流量管理能力。
完成下面两步后,将自动完成登录并继续当前操作。