בדף הזה מוסבר איך לפתור בעיות ברשתות סביבתיות של Google Kubernetes Engine (GKE) ואיך לוודא שהן פועלות. הוא מספק הוראות לבדיקת התקינות של רכיבים שקטים ברקע באשכול, לאבחון בעיות באימות ובמתן הרשאות של תעבורת נתונים, לאימות הנפקת אישורים ולבדיקת מדדים ויומנים.
אימות ההתקנה של הרכיבים והתקינות שלהם
רכיבים בתוך האשכול למצב סביבה של Cloud Service Mesh מותקנים במרחב השמות gke-managed-ambient. אפשר לראות את הסטטוס של כל ה-Pods הרלוונטיים באמצעות הפקודה הבאה:
kubectl get pods -n gke-managed-ambient
אימות התנועה
באמצעות Logs Explorer בCloud de Confiance מסוף, בודקים את יומני הגישה שמתאימים לחיבורים הרלוונטיים:
resource.type="k8s_container"
resource.labels.location="CLUSTER_LOCATION"
resource.labels.cluster_name="CLUSTER_NAME"
logName="projects/PROJECT_ID/logs/gke-ambient-node-proxy-accesslog"
ביומני הגישה מוצגים פרטי החיבור, כולל סטטוס האימות וההרשאה.
פורמט היומן
| שדה | סוג | תיאור |
|---|---|---|
connection |
struct | פרטי החיבור. |
connection.src_ip |
מחרוזת | כתובת ה-IP של המקור של החיבור. |
connection.src_port |
int | יציאת המקור של החיבור. |
connection.dest_ip |
מחרוזת | כתובת ה-IP של היעד של החיבור. |
connection.dest_port |
int | יציאת היעד של החיבור. |
connection.direction |
מחרוזת | כיוון החיבור: {ingress, egress} |
src |
struct | פרטי נקודת הקצה של המקור. |
src.spiffe_id |
מחרוזת | זהות ה-SPIFFE של ה-Pod. אם ל-Pod אין זהות SPIFFE, הערך יהיה ריק. |
dst |
struct | פרטי נקודת הקצה של היעד. |
dst.spiffe_id |
מחרוזת | זהות ה-SPIFFE של ה-Pod. אם ל-Pod אין זהות SPIFFE, הערך יהיה ריק. |
error_details |
מחרוזת | פרטים על השגיאה שהתרחשה (או - אם לא התרחשה שגיאה). |
timestamp |
מחרוזת | השעה שבה נצפה החיבור (UTC). |
tls_failure_reason |
מחרוזת | הסיבה לכשל בלחיצת היד בפרוטוקול TLS. null אם החיבור לא מוצפן באמצעות TLS. |
אימות הנפקת האישורים בהצלחה
כדי לבדוק את הסטטוס של CertificateSigningRequests עבור עומסי עבודה של Pod באשכול, משתמשים בפקודה הבאה:
kubectl get csr
אמורים לראות תנאים של 'אושר,הונפק' שדומים לאלה:
NAME AGE SIGNERNAME CONDITION
gke-ambient-spiffe-csr-q8kqh 2s spiffe.gke.io/fleet-svid Approved,Issued
gke-ambient-spiffe-csr-t5px2 7s spiffe.gke.io/fleet-svid Approved,Issued
מדדי מעקב של שירותי רשת
בנוסף למדדים הסטנדרטיים של Cloud Observability, רשתות סביבתיות של Cloud Service Mesh משולבות עם Network Services Monitoring כדי לספק טלמטריית רשת מפורטת בשכבה 4.
מידע נוסף זמין במאמרים סקירה כללית על ניטור שירותי רשת והפניה למדדים של ניטור שירותי רשת.