kubernetes集群管理系列讲座(十一)ingress简介

课程目标

  • ingress概念
  • ingress控制器
  • ingress原理
  • ingress与service

1. ingress概念

  • ingress的中文意思是进入,也就是流量的入口,词缀in代表的是进,那么对应的,我们还有e,也就是egress,翻译为出口流量。我们可以把这个简单理解为由集群外部进入应用的请求和从应用发出到集群外部的请求,都需要经过ingressegress进入和离开。

  • 在kubernetes中,ingress和egress实际上都是一种资源类型。我们会在资源清单中定义好相应的规则,让进入集群的流量按照我们的规则来转发请求。

    感觉这好像我们的负载均衡啊!其实ingress就是借助了一些带有负载均衡的软件来实现的,我们会单独拿出两个课时来详细介绍nginx和envoy。

    可以将 Ingress 配置为提供服务外部可访问的 URL、负载均衡流量、终止 SSL / TLS,以及提供基于名称的虚拟主机。Ingress 控制器 通常负责通过负载均衡器来实现 Ingress,尽管它也可以配置边缘路由器或其他前端来帮助处理流量。

  • 但是,不管是ingress还是egress,他们本身并不是kubernetes的核心资源,我们需要额外安装Ingress控制器,然后在控制器的资源指定要使用的ingress类型

    kubernetes.io/ingress.class: "nginx"
    
  • 官方对于ingress的定义如下

    Ingress 公开了从集群外部到集群内 services 的 HTTP 和 HTTPS 路由。 流量路由由 Ingress 资源上定义的规则控制。

    然后他给了一张丑丑的图

        internet
            |
       [ Ingress ]
       --|-----|--
       [ Services ]
    

    意思是说,外部的流量是经过ingress到达Service的,也就是说Ingress和Service是互相帮助的地位,而Ingress是不可以取代Service的,这个我们后面也会有章节说。

  • 最后,我们今天要讨论的是ingress,应用最广泛的也是ingress,而egress在service mesh中才会用到,我们后面讲service mesh的时候再详细说。

2. ingress控制器

ingress作为集群中的一个API,是有一个控制器来管理ingress的。他与kube-controller-manager管理下的controllers是不同的,这个控制器不会随controller-manager的启动而自动启动。我们有很多的控制器可以选择:

  • AKS Application Gateway Ingress Controller is an ingress controller that enables ingress to AKS clusters using the Azure Application Gateway.
  • Ambassador API Gateway is an Envoy based ingress controller with community or commercial support from Datawire.
  • AppsCode Inc. offers support and maintenance for the most widely used HAProxy based ingress controller Voyager.
  • AWS ALB Ingress Controller enables ingress using the AWS Application Load Balancer.
  • Contour is an Envoy based ingress controller provided and supported by VMware.
  • Citrix provides an Ingress Controller for its hardware (MPX), virtualized (VPX) and free containerized (CPX) ADC for baremetal and cloud deployments.
  • F5 Networks provides support and maintenance for the F5 BIG-IP Controller for Kubernetes.
  • Gloo is an open-source ingress controller based on Envoy which offers API Gateway functionality with enterprise support from solo.io.
  • HAProxy Ingress is a highly customizable community-driven ingress controller for HAProxy.
  • HAProxy Technologies offers support and maintenance for the HAProxy Ingress Controller for Kubernetes. See the official documentation.
  • Istio based ingress controller Control Ingress Traffic.
  • Kong offers community or commercial support and maintenance for the Kong Ingress Controller for Kubernetes.
  • NGINX, Inc. offers support and maintenance for the NGINX Ingress Controller for Kubernetes.
  • Skipper HTTP router and reverse proxy for service composition, including use cases like Kubernetes Ingress, designed as a library to build your custom proxy
  • Traefik is a fully featured ingress controller (Let's Encrypt, secrets, http2, websocket), and it also comes with commercial support by Containous.

3. Ingress原理

ingress的底层是借助于带有虚拟主机,基于URL重定向,TLS/SSL,负载均衡等功能的软件来实现从集群外部请求导入集群内部。我们以nginx为例

  • 当我们部署好ingress控制器之后,会生成一个或者若干个nginx pod,但是里面没有任何规则。
  • 然后,我们就可以创建ingress资源了,创建ingress资源的时候就像写nginx的配置文件一样可以配置虚拟主机,负载均衡等等。
  • 当我们使用kubectl把清单文件提交给kubernetes之后,ingress控制器会负责把我们的配置文件转换成nginx的配置文件,丢给nginx作为他的配置文件使用。

NGINX-Plus-Ingress-Controller-1-7-0_ecosystem-1024x535.png
file
  • 同时,ingress-controller也是通过service方式暴露出来的,ingress的service默认会暴露80和443端口,如果没有添加任何规则的时候,我们通过ingress请求后端服务的时候是会显示404的。

4. ingress与service

刚才说了,ingress和service是相辅相成的,只不过请求不是由service转发的,因为service的ClusterIP会被设置为NONE,也就是我们常说的headless,无头服务。在这里,Service把请求的转发权让给了ingress,但是其他的功能,比如endpoint的管理还是由service通过nodeselector来管理的,只不过service不会去转发请求了,因为规则是NONE。

也正是因为ingress是基于7层的转发,所以我们可以做很多的规则限制,从而实现虚拟主机,基于URL重定向,TLS/SSL,负载均衡等功能,而service是基于4层的,可以做的事情很少,所以真正的生产中,我们就需要借助于ingress来做入口流量控制。

最后,我们在工作中,通常会把ingress的流量叫做入栈流量,egress的叫出栈流量。这样叫起来是不是有一点点专业的味道了呢。
为了方便大家学习,请大家加我的微信,我会把大家加到微信群(微信群的二维码会经常变)和qq群821119334,问题答案云原生技术课堂,有问题可以一起讨论

  • 个人微信
    640.jpeg

  • 腾讯课堂
    640-20200506145837072.jpeg

  • 微信公众号
    640-20200506145842007.jpeg

  • 专题讲座

2020 CKA考试视频 真题讲解 https://www.bilibili.com/video/BV167411K7hp

2020 CKA考试指南 https://www.bilibili.com/video/BV1sa4y1479B/

2020年 5月CKA考试真题 https://mp.weixin.qq.com/s/W9V4cpYeBhodol6AYtbxIA

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,657评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,662评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 158,143评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,732评论 1 284
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,837评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,036评论 1 291
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,126评论 3 410
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,868评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,315评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,641评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,773评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,470评论 4 333
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,126评论 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,859评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,095评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,584评论 2 362
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,676评论 2 351