K8s Ingress

什么是Ingress

Ingress是k8s以http或https的方式,使用nginx,根据URL规则(这些URL可在集群外访问),将请求转发给对应的service。

使用Ingress的前置条件

需要在k8s中运行ingress controller。使用RKE安装的K8s集群已经支持使用Ingress。

Ingress的描述文件

一个Ingress描述文件的例子如下:

apiVersion: networking.k8s.io/v1beta1
kind: Ingress
metadata:
  name: test-ingress
  annotations:
    nginx.ingress.kubernetes.io/rewrite-target: /
spec:
  rules:
  - http:
      paths:
      - path: /testpath
        backend:
          serviceName: test
          servicePort: 80

此时,我们访问集群节点的/testpath这个URL,k8s会把请求转发给test服务。

Ingress规则

每一条Ingress规则包含如下信息:

  • host(可选):需要填写域名。如果配置了此项,Ingress规则仅对这个host生效。如果没有配置,这条规则对所有的host生效。这里判断标准是Request header里头HOST的值。
  • paths列表:列出了所有URL路径和后台service以及端口的对应关系。
  • backend:需要指明和path对应的服务和端口号,这样访问这个path的时候,请求会被转发到backend服务中。

查看Ingress的信息

执行

[root@k8s ~]# kubectl get ingress
NAME           HOSTS   ADDRESS           PORTS   AGE
test-ingress   *       192.168.100.128   80      97m

可以得到类似的输出。我们可以通过ADDRESS一栏的地址访问ingress对应的服务。

Ingress使用例子

单服务Ingress

单服务的Ingress只有一个backend。甚至我们可以不用写rules,仅仅指定一个default backend。例子如下:

apiVersion: networking.k8s.io/v1beta1
kind: Ingress
metadata:
  name: test-ingress
spec:
  backend:
    serviceName: testsvc
    servicePort: 80

在这个例子中,testsvc是一个default backend。

不匹配所有规则的请求会被转发到default backend。因此使用这种配置方式配置单服务Ingress比较简便。

多服务Ingress

apiVersion: networking.k8s.io/v1beta1
kind: Ingress
metadata:
  name: simple-fanout-example
  annotations:
    nginx.ingress.kubernetes.io/rewrite-target: /
spec:
  rules:
  - host: foo.bar.com
    http:
      paths:
      - path: /foo
        backend:
          serviceName: service1
          servicePort: 4200
      - path: /bar
        backend:
          serviceName: service2
          servicePort: 8080

配置达到的效果解释如下:

  • 一个请求头HOST为foo.bar.com到达该节点,如果请求URL为/foo,请求会被转发给service1的4200端口。
  • 一个请求头HOST为foo.bar.com到达该节点,如果请求URL为/bar,请求会被转发给service2的8080端口。

基于域名的虚拟主机

Ingress使用多个host的例子:

spec:
  rules:
  - host: foo.example.com
    http:
      paths:
      - path: /
        backend:
          serviceName: foo
          servicePort: 80
  - host: bar.example.com
    http:
      paths:
      - path: /
        backend:
          serviceName: bar
          servicePort: 80

k8s会判断请求头的host的内容。如果是foo.example.com访问foo服务,如果是bar.example.com则访问bar服务。

下面这个例子和上述的类似,只是如果请求头没有HOST,会被转发给service3。

apiVersion: networking.k8s.io/v1beta1
kind: Ingress
metadata:
  name: name-virtual-host-ingress
spec:
  rules:
  - host: first.bar.com
    http:
      paths:
      - backend:
          serviceName: service1
          servicePort: 80
  - host: second.foo.com
    http:
      paths:
      - backend:
          serviceName: service2
          servicePort: 80
  - http:
      paths:
      - backend:
          serviceName: service3
          servicePort: 80

TLS支持

Ingress支持加密链接的访问模式。

配置步骤如下:

  1. 生成TLS证书。
$ openssl genrsa -out tls.key 2048
$ openssl req -new -x509 -key tls.key -out tls.cert -days 360 -subj /CN=kubia.example.com
  1. 创建一个Secret
kubectl create secret tls tls-secret --cert=tls.cert --key=tls.key
  1. 创建一个Ingress,使用上一步创建出的Secret
apiVersion: extensions/v1beta1
kind: Ingress
metadata:
  name: kubia
spec:
  tls:
  - hosts:
    - kubia.example.com
    secretName: tls-secret
  rules:
    - host: kubia.example.com
      http:
        paths:
        - path: /
          backend:
            serviceName: kubia-nodeport
            servicePort: 80

注意:tls配置的hosts需要和TLS证书中CN的值一致。

Ingress Path Rewrite

通常来说访问service内部的URL和它对应的Ingress入口URL是不同的。为了满足这个要求,Kubernetes提供了Path Rewrite(路径重写)。可以通过正则表达式语法,配置Ingress入口URL和访问service URL的对应关系。

配置Path Rewrite的方法为在Ingress中的annotations配置项中,增加如下配置:

nginx.ingress.kubernetes.io/rewrite-target: rewrite规则

下面讲解几个path rewrite规则示例:

apiVersion: networking.extensions/v1beta1
kind: Ingress
metadata:
  name: ingress-echo-with-rewrite
  annotations:
    nginx.ingress.kubernetes.io/rewrite-target: /
spec:
  rules:
  - host: rewrite.example
    http:
      paths:
      - path: /svc1/
        backend:
          serviceName: svc1
          servicePort: 80

这个配置会将http://rewrite.example/svc1/xxx重写为访问svc1的/路径。/svc1/xxx会全被改写为/,即原始URL/svc1后面的东西统统会被丢掉。

如何在访问svc1的时候去掉/svc1前缀,但又不会丢掉前缀之后的内容呢?下面的例子可以满足这个要求:

apiVersion: networking.extensions/v1beta1
kind: Ingress
metadata:
  name: ingress-echo-with-rewrite
  annotations:
    nginx.ingress.kubernetes.io/rewrite-target: /$1
spec:
  rules:
  - host: rewrite.example
    http:
      paths:
      - path: /svc1/(.*)
        backend:
          serviceName: svc1
          servicePort: 80

上面的rewrite规则将http://rewrite.example/svc1/xxx重写为访问svc1的/xxx

其中$1path中的第一个捕获组的内容。意思为将URL/svc1部分去掉,剩下的部分保留,用于访问svc1。

按照官方文档的说法,我们可以在rewrite规则中使用$1$2$n来获取path配置项中的第1个,第二个乃至第n个捕获组。

参考链接

使用OpenSSL生成自签名SSL证书
Ingress Path Rewrite官网示例

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 219,589评论 6 508
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,615评论 3 396
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 165,933评论 0 356
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,976评论 1 295
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,999评论 6 393
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,775评论 1 307
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,474评论 3 420
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,359评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,854评论 1 317
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 38,007评论 3 338
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,146评论 1 351
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,826评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,484评论 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 32,029评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,153评论 1 272
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,420评论 3 373
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,107评论 2 356

推荐阅读更多精彩内容