Memecahkan masalah jaringan sekitar

Halaman ini menunjukkan cara memecahkan masalah dan memverifikasi jaringan sekitar Google Kubernetes Engine (GKE). Bagian ini memberikan petunjuk untuk memeriksa kondisi komponen sekitar dalam cluster, mendiagnosis masalah otentikasi dan otorisasi traffic, memverifikasi penerbitan sertifikat, serta memeriksa metrik dan log.

Memastikan komponen diinstal dan responsif

Komponen dalam cluster untuk mode ambient Cloud Service Mesh diinstal di namespace gke-managed-ambient. Anda dapat melihat status semua Pod yang relevan dengan perintah berikut:

kubectl get pods -n gke-managed-ambient

Memverifikasi bahwa traffic diautentikasi dan diberi otorisasi

Dengan menggunakan Logs Explorer di konsolCloud de Confiance , periksa log akses yang sesuai dengan koneksi yang diinginkan:

resource.type="k8s_container"
resource.labels.location="CLUSTER_LOCATION"
resource.labels.cluster_name="CLUSTER_NAME"
logName="projects/PROJECT_ID/logs/gke-ambient-node-proxy-accesslog"

Log akses menampilkan detail koneksi, termasuk status autentikasi dan otorisasi.

Format log

Kolom Jenis Deskripsi
connection struct Informasi koneksi.
connection.src_ip string IP sumber koneksi.
connection.src_port int Port sumber koneksi.
connection.dest_ip string IP tujuan koneksi.
connection.dest_port int Port tujuan koneksi.
connection.direction string Arah koneksi: {ingress, egress}
src struct Informasi endpoint sumber.
src.spiffe_id string Identitas SPIFFE Pod. Kosong jika Pod tidak memiliki identitas SPIFFE.
dst struct Informasi endpoint tujuan.
dst.spiffe_id string Identitas SPIFFE Pod. Kosong jika Pod tidak memiliki identitas SPIFFE.
error_details string Detail tentang error yang terjadi (atau - jika tidak terjadi error).
timestamp string Waktu saat koneksi diamati (UTC).
tls_failure_reason string Alasan kegagalan handshake TLS. null jika koneksi bukan TLS.

Memverifikasi bahwa sertifikat berhasil diterbitkan

Gunakan perintah berikut untuk memeriksa status CertificateSigningRequests untuk Pod workload di cluster Anda:

kubectl get csr

Anda akan melihat kondisi "Disetujui,Dikeluarkan" yang mirip dengan berikut ini:

NAME                           AGE   SIGNERNAME                 CONDITION
gke-ambient-spiffe-csr-q8kqh   2s    spiffe.gke.io/fleet-svid   Approved,Issued
gke-ambient-spiffe-csr-t5px2   7s    spiffe.gke.io/fleet-svid   Approved,Issued

Metrik Pemantauan Layanan Jaringan

Selain metrik Cloud Observability standar, jaringan sekitar Cloud Service Mesh terintegrasi dengan Pemantauan Layanan Jaringan untuk memberikan telemetri jaringan Layer 4 yang mendetail.

Untuk mengetahui informasi selengkapnya, lihat Ringkasan Pemantauan Layanan Jaringan dan Referensi metrik Pemantauan Layanan Jaringan.