En esta página, se muestra cómo solucionar problemas y verificar las redes ambientales de Google Kubernetes Engine (GKE). Proporciona instrucciones para verificar el estado de los componentes integrados en el clúster, diagnosticar problemas de autenticación y autorización del tráfico, verificar la emisión de certificados y analizar métricas y registros.
Verifica que los componentes estén instalados y en buen estado
Los componentes en el clúster para el modo ambiente de Cloud Service Mesh se instalan en el espacio de nombres gke-managed-ambient. Puedes ver el estado de todos los Pods relevantes con el siguiente comando:
kubectl get pods -n gke-managed-ambient
Verifica que el tráfico esté autenticado y autorizado
Con el Explorador de registros en la consola deCloud de Confiance , verifica los registros de acceso que corresponden a las conexiones de interés:
resource.type="k8s_container"
resource.labels.location="CLUSTER_LOCATION"
resource.labels.cluster_name="CLUSTER_NAME"
logName="projects/PROJECT_ID/logs/gke-ambient-node-proxy-accesslog"
En los registros de acceso, se muestran los detalles de la conexión, incluido el estado de autenticación y autorización.
Formato de registro
| Campo | Tipo | Descripción |
|---|---|---|
connection |
struct | Información de conexión |
connection.src_ip |
cadena | Es la IP de origen de la conexión. |
connection.src_port |
int | Puerto de origen de la conexión. |
connection.dest_ip |
cadena | Es la IP de destino de la conexión. |
connection.dest_port |
int | Puerto de destino de la conexión. |
connection.direction |
cadena | Dirección de la conexión: {ingress, egress} |
src |
struct | Es la información del extremo de la fuente. |
src.spiffe_id |
cadena | Es la identidad de SPIFFE del Pod. Estará vacío si el Pod no tiene una identidad SPIFFE. |
dst |
struct | Es la información del extremo de destino. |
dst.spiffe_id |
cadena | Es la identidad de SPIFFE del Pod. Estará vacío si el Pod no tiene una identidad SPIFFE. |
error_details |
cadena | Son los detalles sobre el error que ocurrió (o - si no ocurrió ningún error). |
timestamp |
cadena | Fecha y hora en que se observó la conexión (UTC). |
tls_failure_reason |
cadena | Motivo del error en el protocolo de enlace TLS. null si la conexión no es TLS. |
Verifica que los certificados se emitan correctamente
Usa el siguiente comando para inspeccionar el estado de CertificateSigningRequests para los Pods de carga de trabajo en tu clúster:
kubectl get csr
Deberías ver condiciones "Aprobado,Emitido" similares a las siguientes:
NAME AGE SIGNERNAME CONDITION
gke-ambient-spiffe-csr-q8kqh 2s spiffe.gke.io/fleet-svid Approved,Issued
gke-ambient-spiffe-csr-t5px2 7s spiffe.gke.io/fleet-svid Approved,Issued
Métricas de supervisión de servicios de red
Además de las métricas estándar de Cloud Observability, la red ambiental de Cloud Service Mesh se integra en Network Services Monitoring para proporcionar telemetría de red detallada de capa 4.
Para obtener más información, consulta la descripción general de Network Services Monitoring y la referencia de métricas de Network Services Monitoring.