פתרון בעיות ברשתות סביבתיות

בדף הזה מוסבר איך לפתור בעיות ברשתות סביבתיות של Google Kubernetes Engine ‏ (GKE) ואיך לוודא שהן פועלות. הוא מספק הוראות לבדיקת התקינות של רכיבים שקטים ברקע באשכול, לאבחון בעיות באימות ובמתן הרשאות של תעבורת נתונים, לאימות הנפקת אישורים ולבדיקת מדדים ויומנים.

אימות ההתקנה של הרכיבים והתקינות שלהם

רכיבים בתוך האשכול למצב סביבה של Cloud Service Mesh מותקנים במרחב השמות gke-managed-ambient. אפשר לראות את הסטטוס של כל ה-Pods הרלוונטיים באמצעות הפקודה הבאה:

kubectl get pods -n gke-managed-ambient

אימות התנועה

באמצעות Logs Explorer בCloud de Confiance מסוף, בודקים את יומני הגישה שמתאימים לחיבורים הרלוונטיים:

resource.type="k8s_container"
resource.labels.location="CLUSTER_LOCATION"
resource.labels.cluster_name="CLUSTER_NAME"
logName="projects/PROJECT_ID/logs/gke-ambient-node-proxy-accesslog"

ביומני הגישה מוצגים פרטי החיבור, כולל סטטוס האימות וההרשאה.

פורמט היומן

שדה סוג תיאור
connection struct פרטי החיבור.
connection.src_ip מחרוזת כתובת ה-IP של המקור של החיבור.
connection.src_port int יציאת המקור של החיבור.
connection.dest_ip מחרוזת כתובת ה-IP של היעד של החיבור.
connection.dest_port int יציאת היעד של החיבור.
connection.direction מחרוזת כיוון החיבור: {ingress, egress}
src struct פרטי נקודת הקצה של המקור.
src.spiffe_id מחרוזת זהות ה-SPIFFE של ה-Pod. אם ל-Pod אין זהות SPIFFE, הערך יהיה ריק.
dst struct פרטי נקודת הקצה של היעד.
dst.spiffe_id מחרוזת זהות ה-SPIFFE של ה-Pod. אם ל-Pod אין זהות SPIFFE, הערך יהיה ריק.
error_details מחרוזת פרטים על השגיאה שהתרחשה (או - אם לא התרחשה שגיאה).
timestamp מחרוזת השעה שבה נצפה החיבור (UTC).
tls_failure_reason מחרוזת הסיבה לכשל בלחיצת היד בפרוטוקול TLS. ‫null אם החיבור לא מוצפן באמצעות TLS.

אימות הנפקת האישורים בהצלחה

כדי לבדוק את הסטטוס של CertificateSigningRequests עבור עומסי עבודה של Pod באשכול, משתמשים בפקודה הבאה:

kubectl get csr

אמורים לראות תנאים של 'אושר,הונפק' שדומים לאלה:

NAME                           AGE   SIGNERNAME                 CONDITION
gke-ambient-spiffe-csr-q8kqh   2s    spiffe.gke.io/fleet-svid   Approved,Issued
gke-ambient-spiffe-csr-t5px2   7s    spiffe.gke.io/fleet-svid   Approved,Issued

מדדי מעקב של שירותי רשת

בנוסף למדדים הסטנדרטיים של Cloud Observability, רשתות סביבתיות של Cloud Service Mesh משולבות עם Network Services Monitoring כדי לספק טלמטריית רשת מפורטת בשכבה 4.

מידע נוסף זמין במאמרים סקירה כללית על ניטור שירותי רשת והפניה למדדים של ניטור שירותי רשת.