【问题标题】:tls-origination: Invalid path istio when importing tlstls-origination:导入 tls 时路径 istio 无效
【发布时间】:2021-05-11 15:55:30
【问题描述】:

我在389端口拦截一个服务并应用tls-origin,所以我的目的地规则如下:

apiVersion: networking.istio.io/v1alpha3
kind: DestinationRule
metadata:
  name: ldap
spec:
  host: ...
  subsets:
  - name: tls-origination
    trafficPolicy:
      loadBalancer:
        simple: ROUND_ROBIN
      portLevelSettings:
      - port:
          number: 636
        tls:
          mode: SIMPLE
          caCertificates: /path/to/certificate/ldap.pem

/path/to/certificate/ldap.pem 是我本地机器中文件的路径。当我查看 istio 代理日志时,在应用了目标规则后,我收到以下错误:

type.googleapis.com/envoy.api.v2.Cluster 被拒绝:错误 添加/更新集群出站|636|tls-origin|...:无效 路径:/path/to/certificate/ldap.pem

我做错了什么? istio 正在部署在 Kubernetes 中

【问题讨论】:

  • 嗨@Learner,你能告诉我你使用的是哪个版本的 istio 吗?其次,我在您的 yaml 文件中看不到 protocol: TLS 行。另请查看this page。在 Errors 部分中描述了与您的问题非常相似的问题。
  • @MikołajGłodziak 非常感谢您的回复,tls 协议位于服务条目和虚拟服务 .yaml 文件中。我会看看你发给我的链接
  • @MikołajGłodziak 我使用 istio 1.6 并配置了网关
  • 如果您没有找到解决方案,请通过添加其他 yaml 文件来编辑您的问题。你是如何部署 Kubernetes 的?
  • @MikołajGłodziak k3 kubernetes 通过 k3d 工具部署。我目前正在调查,我发现它可能已作为秘密部署在边卡中

标签: kubernetes ldap tls1.2 istio


【解决方案1】:

就我而言,我必须将文件添加到与被拦截服务相同的 POD 中。我使用了与here 描述的相同方法(使用注释)证书被添加到代理端车。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2023-03-12
    • 1970-01-01
    • 2021-01-20
    • 2021-11-14
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多