Halaman ini menunjukkan cara memecahkan masalah dan memverifikasi jaringan sekitar Google Kubernetes Engine (GKE). Bagian ini memberikan petunjuk untuk memeriksa kondisi komponen sekitar dalam cluster, mendiagnosis masalah otentikasi dan otorisasi traffic, memverifikasi penerbitan sertifikat, serta memeriksa metrik dan log.
Memastikan komponen diinstal dan responsif
Komponen dalam cluster untuk mode ambient Cloud Service Mesh diinstal di
namespace gke-managed-ambient. Anda dapat melihat status semua Pod yang relevan dengan perintah berikut:
kubectl get pods -n gke-managed-ambient
Memverifikasi bahwa traffic diautentikasi dan diberi otorisasi
Dengan menggunakan Logs Explorer di konsolCloud de Confiance , periksa log akses yang sesuai dengan koneksi yang diinginkan:
resource.type="k8s_container"
resource.labels.location="CLUSTER_LOCATION"
resource.labels.cluster_name="CLUSTER_NAME"
logName="projects/PROJECT_ID/logs/gke-ambient-node-proxy-accesslog"
Log akses menampilkan detail koneksi, termasuk status autentikasi dan otorisasi.
Format log
| Kolom | Jenis | Deskripsi |
|---|---|---|
connection |
struct | Informasi koneksi. |
connection.src_ip |
string | IP sumber koneksi. |
connection.src_port |
int | Port sumber koneksi. |
connection.dest_ip |
string | IP tujuan koneksi. |
connection.dest_port |
int | Port tujuan koneksi. |
connection.direction |
string | Arah koneksi: {ingress, egress} |
src |
struct | Informasi endpoint sumber. |
src.spiffe_id |
string | Identitas SPIFFE Pod. Kosong jika Pod tidak memiliki identitas SPIFFE. |
dst |
struct | Informasi endpoint tujuan. |
dst.spiffe_id |
string | Identitas SPIFFE Pod. Kosong jika Pod tidak memiliki identitas SPIFFE. |
error_details |
string | Detail tentang error yang terjadi (atau - jika tidak terjadi error). |
timestamp |
string | Waktu saat koneksi diamati (UTC). |
tls_failure_reason |
string | Alasan kegagalan handshake TLS. null jika koneksi bukan TLS. |
Memverifikasi bahwa sertifikat berhasil diterbitkan
Gunakan perintah berikut untuk memeriksa status CertificateSigningRequests
untuk Pod workload di cluster Anda:
kubectl get csr
Anda akan melihat kondisi "Disetujui,Dikeluarkan" yang mirip dengan berikut ini:
NAME AGE SIGNERNAME CONDITION
gke-ambient-spiffe-csr-q8kqh 2s spiffe.gke.io/fleet-svid Approved,Issued
gke-ambient-spiffe-csr-t5px2 7s spiffe.gke.io/fleet-svid Approved,Issued
Metrik Pemantauan Layanan Jaringan
Selain metrik Cloud Observability standar, jaringan sekitar Cloud Service Mesh terintegrasi dengan Pemantauan Layanan Jaringan untuk memberikan telemetri jaringan Layer 4 yang mendetail.
Untuk mengetahui informasi selengkapnya, lihat Ringkasan Pemantauan Layanan Jaringan dan Referensi metrik Pemantauan Layanan Jaringan.