【问题标题】:XFCC header added by Istio does not contain the client certificateIstio 添加的 XFCC 标头不包含客户端证书
【发布时间】:2021-08-15 20:25:13
【问题描述】:

我正在尝试让 istio 入口网关将客户端证书转发到我的 mTLS 服务。我从page 尝试了以下配置。

apiVersion: install.istio.io/v1alpha1
kind: IstioOperator
spec:
  meshConfig:
    defaultConfig:
      gatewayTopology:
        forwardClientCertDetails: ALWAYS_FORWARD_ONLY

如果我通过发送带有客户端证书的请求来使用 httpbin 服务进行测试,如下所示:

curl -v https://<my-FQDN>/headers --cacert CAcert.pem --cert client.pem --key client.key.pem

然后在响应中我看到只有入口网关证书的 XFCC 标头。我在 XFCC 标头中没有看到客户端证书。

  "headers": {
    "Accept": "*/*",
    "Content-Length": "0",
    "Host": "<my-FQDN>",
    "User-Agent": "curl/7.60.0",
    "X-B3-Parentspanid": "535ccd58be2707d1",
    "X-B3-Sampled": "0",
    "X-B3-Spanid": "859fe154b4b4f732",
    "X-B3-Traceid": "c3a2d51fe8843dfa535ccd58be2707d1",
    "X-Custom-Client-Ip": "xxx.xxx.xxx.xxx",
    "X-Envoy-Attempt-Count": "1",
    "X-Envoy-External-Address": "xxx.xxx.xxx.xxx",
    "X-Forwarded-Client-Cert": "By=spiffe://cluster.local/ns/default/sa/httpbin;Hash=be931817624826a918707c148730ee0338b6aaa5e21a27c78b1abeafead6fd04;Subject=\"CN=istio-ingressgateway.istio-system.svc.cluster.local,C=US,OU=MGMT,O=XXXXX\";URI=spiffe://cluster.local/ns/istio-system/sa/istio-ingressgateway-service-account"
  }

如何获取在 XFCC 标头中添加的客户端证书?

【问题讨论】:

  • 你好@Ihjaz。这方面有什么进展吗?

标签: istio client-certificates mtls


【解决方案1】:

也许 ALWAYS_FORWARD_ONLY 意味着将转发现有的 XFCC 标头。您尝试过 APPEND_FORWARD 吗?

【讨论】:

  • 我确实尝试了其他选项,例如 APPEND_FORWARD、SANITIZE。对于所有这些值,我得到的结果与上面显示的相同。
猜你喜欢
  • 2020-11-13
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2020-03-04
  • 2018-08-15
  • 2017-10-18
相关资源
最近更新 更多