Resolver problemas de rede ambiente

Nesta página, mostramos como resolver problemas e verificar a rede ambiente do Google Kubernetes Engine (GKE). Ele fornece instruções para verificar a integridade dos componentes ambientais no cluster, diagnosticar problemas de autenticação e autorização de tráfego, verificar a emissão de certificados e inspecionar métricas e registros.

Verificar se os componentes estão instalados e íntegros

Os componentes no cluster para o modo ambiente do Cloud Service Mesh são instalados no namespace gke-managed-ambient. Confira o status de todos os pods relevantes com o seguinte comando:

kubectl get pods -n gke-managed-ambient

Verificar se o tráfego está autenticado e autorizado

Usando o Análise de registros no console doCloud de Confiance , verifique os registros de acesso correspondentes às conexões de interesse:

resource.type="k8s_container"
resource.labels.location="CLUSTER_LOCATION"
resource.labels.cluster_name="CLUSTER_NAME"
logName="projects/PROJECT_ID/logs/gke-ambient-node-proxy-accesslog"

Os registros de acesso mostram detalhes da conexão, incluindo status de autenticação e autorização.

Formato do registro

Campo Tipo Descrição
connection struct Informações de conexão.
connection.src_ip string IP de origem da conexão.
connection.src_port int Porta de origem da conexão.
connection.dest_ip string IP de destino da conexão.
connection.dest_port int Porta de destino da conexão.
connection.direction string Direção da conexão: {ingress, egress}
src struct Informações do endpoint da origem.
src.spiffe_id string A identidade SPIFFE do pod. Vazio se o pod não tiver uma identidade SPIFFE.
dst struct Informações do endpoint de destino.
dst.spiffe_id string A identidade SPIFFE do pod. Vazio se o pod não tiver uma identidade SPIFFE.
error_details string Detalhes sobre o erro que ocorreu (ou - se nenhum erro ocorreu).
timestamp string Horário em que a conexão foi observada (UTC).
tls_failure_reason string Motivo da falha do handshake de TLS. null se a conexão não for TLS.

Verificar se os certificados foram emitidos

Use o comando a seguir para inspecionar o status de CertificateSigningRequests para pods de carga de trabalho no cluster:

kubectl get csr

Você vai encontrar condições "Aprovado,Emitido" semelhantes a estas:

NAME                           AGE   SIGNERNAME                 CONDITION
gke-ambient-spiffe-csr-q8kqh   2s    spiffe.gke.io/fleet-svid   Approved,Issued
gke-ambient-spiffe-csr-t5px2   7s    spiffe.gke.io/fleet-svid   Approved,Issued

Métricas do Network Services Monitoring

Além das métricas padrão do Cloud Observability, a rede ambiente do Cloud Service Mesh se integra ao Network Services Monitoring para fornecer telemetria detalhada da rede da camada 4.

Para mais informações, consulte a visão geral do monitoramento de serviços de rede e a referência de métricas do monitoramento de serviços de rede.