Istio学习笔记——在腾讯云TKE上安装

公司使用腾讯云及其托管的kubernetes(TKE),需要在TKE上安装Istio。

腾讯云TKE配置

在Istio的官方文档上,介绍对于某些云平台(比如阿里云,GKE)需要做特殊的配置。腾讯云并无特别说明,参照Customizable Install with Helm的步骤即可完成。

但是使用TKE创建Kubernetes集群的时候,有几点需要注意:

  1. 使用Kubernetes 1.12版本。我的实验是基于Istio 1.2.0的,按文档描述,这个版本只对Kubernetes 1.11, 1.12, 1.13做了兼容测试。
  2. 安装helm,这个直接在控制台即可完成,可省略翻墙步骤。
  3. 确认TKE集群内的可用资源,至少需要一台4核8GB的node。
  4. 安全组的设置(参考文档),
协议 端口 网段 是否允许 说明
TCP 30000 - 32768 0.0.0.0/0 允许 放通所有 IP 对30000 - 32768端口 TCP 访问
UDP 30000 - 32768 0.0.0.0/0 允许 放通所有 IP 对 30000 - 32768 端口 UDP 访问
All traffic ALL 10.0.0.0/8 允许 放通10.0.0.0/8内网网段的访问
All traffic ALL 172.16.0.0/12 允许 放通172.16.0.0/12内网网段的访问
All traffic ALL 192.168.0.0/16 允许 放通192.168.0.0/16内网网段的访问

如果集群有2台以上的node,并且对网络不熟悉,推荐先完全遵照以上表格配置。

  1. 30000 - 32768端口要对全网段开放。这个端口段是给NodePort使用的,而只要集群上有任意服务需要对外网开放(哪怕是放在LoadBalancer后面),就需要这么设置。原因是腾讯云的CLB在转发的时候不会修改request IP。

  2. 3个内网网段都需要开放,这是为了保证集群内的机器可以相互访问。这点没研究得太细,只观察到一个现象,我们公司的内网网段是10.0.0.0/8,但是安装istio的时候发现,istio-pilot访问istio-galley的时候,请求的源和目标IP均为172段,而且不是Cluster IP,访问4xxxx端口。

安装Istio

安装步骤,Customizable Install with Helm的描述已经足够清晰,按步骤执行即可。下面记录一下安装时候的思考。

安装方式

文档中提到两种安装方式:

  1. 使用helm template生成yaml,然后使用kubectl apply进行安装。
  2. 直接使用helm install安装和管理istio。

个人使用了第一种方式,原因在于对helm不太熟悉,当需要对istio的安装做调整的时候(比如创建内网Gateway),直接调整yaml比较方便。

安装选项

Istio的安装包默认带了几个安装选项(即install/kubernetes/helm/istio下的各种values文件),我选择了默认的values.yaml,同时做了微调,把默认的gateway controller和prometheus关闭了,只安装了Istio的几个核心组件。原因在于:

  1. 默认的gateway controller是为了测试目的设计的,可以对接grafana,prometheus等,而同时默认建出来的又是一个外网LoadBalancer,有安全隐患。
    另一方面,我们的使用习惯是为每一个环境(对应namespace)创建一套外网和内网的LoadBalancer,希望借此机会研究如何创建一个gateway controller,故没有使用默认选项。

  2. prometheus等工具,我们准备在另一个namespace(observability)安装一套生产级的部署,故没有使用默认选项。

确认安装完成

最终通过检查pod和svc的状态,确认istio安装完成。

kubectl get pod
kubectl get svc -n istio-system
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 198,932评论 5 466
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 83,554评论 2 375
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 145,894评论 0 328
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 53,442评论 1 268
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 62,347评论 5 359
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 47,899评论 1 275
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,325评论 3 390
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,980评论 0 254
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,196评论 1 294
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,163评论 2 317
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,085评论 1 328
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,826评论 3 316
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,389评论 3 302
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,501评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,753评论 1 255
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,171评论 2 344
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 41,616评论 2 339