Soluciona problemas de redes ambientales

En esta página, se muestra cómo solucionar problemas y verificar las redes ambientales de Google Kubernetes Engine (GKE). Proporciona instrucciones para verificar el estado de los componentes integrados en el clúster, diagnosticar problemas de autenticación y autorización del tráfico, verificar la emisión de certificados y analizar métricas y registros.

Verifica que los componentes estén instalados y en buen estado

Los componentes en el clúster para el modo ambiente de Cloud Service Mesh se instalan en el espacio de nombres gke-managed-ambient. Puedes ver el estado de todos los Pods relevantes con el siguiente comando:

kubectl get pods -n gke-managed-ambient

Verifica que el tráfico esté autenticado y autorizado

Con el Explorador de registros en la consola deCloud de Confiance , verifica los registros de acceso que corresponden a las conexiones de interés:

resource.type="k8s_container"
resource.labels.location="CLUSTER_LOCATION"
resource.labels.cluster_name="CLUSTER_NAME"
logName="projects/PROJECT_ID/logs/gke-ambient-node-proxy-accesslog"

En los registros de acceso, se muestran los detalles de la conexión, incluido el estado de autenticación y autorización.

Formato de registro

Campo Tipo Descripción
connection struct Información de conexión
connection.src_ip cadena Es la IP de origen de la conexión.
connection.src_port int Puerto de origen de la conexión.
connection.dest_ip cadena Es la IP de destino de la conexión.
connection.dest_port int Puerto de destino de la conexión.
connection.direction cadena Dirección de la conexión: {ingress, egress}
src struct Es la información del extremo de la fuente.
src.spiffe_id cadena Es la identidad de SPIFFE del Pod. Estará vacío si el Pod no tiene una identidad SPIFFE.
dst struct Es la información del extremo de destino.
dst.spiffe_id cadena Es la identidad de SPIFFE del Pod. Estará vacío si el Pod no tiene una identidad SPIFFE.
error_details cadena Son los detalles sobre el error que ocurrió (o - si no ocurrió ningún error).
timestamp cadena Fecha y hora en que se observó la conexión (UTC).
tls_failure_reason cadena Motivo del error en el protocolo de enlace TLS. null si la conexión no es TLS.

Verifica que los certificados se emitan correctamente

Usa el siguiente comando para inspeccionar el estado de CertificateSigningRequests para los Pods de carga de trabajo en tu clúster:

kubectl get csr

Deberías ver condiciones "Aprobado,Emitido" similares a las siguientes:

NAME                           AGE   SIGNERNAME                 CONDITION
gke-ambient-spiffe-csr-q8kqh   2s    spiffe.gke.io/fleet-svid   Approved,Issued
gke-ambient-spiffe-csr-t5px2   7s    spiffe.gke.io/fleet-svid   Approved,Issued

Métricas de supervisión de servicios de red

Además de las métricas estándar de Cloud Observability, la red ambiental de Cloud Service Mesh se integra en Network Services Monitoring para proporcionar telemetría de red detallada de capa 4.

Para obtener más información, consulta la descripción general de Network Services Monitoring y la referencia de métricas de Network Services Monitoring.