【发布时间】:2021-05-11 15:55:30
【问题描述】:
我在389端口拦截一个服务并应用tls-origin,所以我的目的地规则如下:
apiVersion: networking.istio.io/v1alpha3
kind: DestinationRule
metadata:
name: ldap
spec:
host: ...
subsets:
- name: tls-origination
trafficPolicy:
loadBalancer:
simple: ROUND_ROBIN
portLevelSettings:
- port:
number: 636
tls:
mode: SIMPLE
caCertificates: /path/to/certificate/ldap.pem
值/path/to/certificate/ldap.pem 是我本地机器中文件的路径。当我查看 istio 代理日志时,在应用了目标规则后,我收到以下错误:
type.googleapis.com/envoy.api.v2.Cluster 被拒绝:错误 添加/更新集群出站|636|tls-origin|...:无效 路径:/path/to/certificate/ldap.pem
我做错了什么? istio 正在部署在 Kubernetes 中
【问题讨论】:
-
嗨@Learner,你能告诉我你使用的是哪个版本的 istio 吗?其次,我在您的 yaml 文件中看不到
protocol: TLS行。另请查看this page。在 Errors 部分中描述了与您的问题非常相似的问题。 -
@MikołajGłodziak 非常感谢您的回复,tls 协议位于服务条目和虚拟服务 .yaml 文件中。我会看看你发给我的链接
-
@MikołajGłodziak 我使用 istio 1.6 并配置了网关
-
如果您没有找到解决方案,请通过添加其他 yaml 文件来编辑您的问题。你是如何部署 Kubernetes 的?
-
@MikołajGłodziak k3 kubernetes 通过 k3d 工具部署。我目前正在调查,我发现它可能已作为秘密部署在边卡中
标签: kubernetes ldap tls1.2 istio