在双栈模式下安装 mesh

安装支持双栈网络的 Istio,以便在服务 mesh 内同时启用 IPv4 和 IPv6 连通性。

前提条件

  • Kubernetes 已配置双栈支持。
  • 必须已安装 Alauda Container Platform Networking for Multus plugin,且 kube-ovn 版本必须为 v4.1.5 或更高。
  • 已在集群上安装 Alauda Service Mesh v2 Operator。

操作步骤

安装 IstioCNI

通过运行以下命令安装 IstioCNI 资源:

kubectl create namespace istio-cni
cat <<EOF | kubectl apply -f -
apiVersion: sailoperator.io/v1
kind: IstioCNI
metadata:
  name: default
spec:
  version: v1.28.6
  namespace: istio-cni
  values:
    cni:
      cniConfDir: /etc/cni/multus/net.d
      excludeNamespaces:
        - istio-cni
        - kube-system
EOF

使用双栈配置安装 Istio

  1. 通过运行以下命令创建具有双栈配置的 Istio 资源:

    kubectl create namespace istio-system
    cat <<EOF | kubectl apply -f -
    apiVersion: sailoperator.io/v1
    kind: Istio
    metadata:
      name: default
    spec:
      version: v1.28.6
      namespace: istio-system
      values:
        meshConfig:
          defaultConfig:
            proxyMetadata:
              ISTIO_DUAL_STACK: "true"
        pilot:
          ipFamilyPolicy: RequireDualStack
          env:
            ISTIO_DUAL_STACK: "true"
    EOF
  2. 通过运行以下命令,等待控制平面返回 Ready 状态条件:

    kubectl wait --for condition=Ready istio/default --timeout=3m

验证双栈 mesh

为了确认你的双栈 mesh 运行正常,你将部署具有不同 IP family 配置的示例应用。目标是验证 mesh 能否处理 IPv4、IPv6 和双栈服务。

操作步骤

为示例应用创建命名空间

创建以下命名空间,每个命名空间都托管一个具有特定 IP 配置的 tcp-echo 服务:

  • dual-stack:托管一个同时监听 IPv4 和 IPv6 地址的 tcp-echo 服务。

  • ipv4:托管一个仅监听 IPv4 地址的 tcp-echo 服务。

  • ipv6:托管一个仅监听 IPv6 地址的 tcp-echo 服务。

  • sleep:托管用于发送测试请求的客户端应用。

    kubectl create namespace dual-stack
    kubectl create namespace ipv4
    kubectl create namespace ipv6
    kubectl create namespace sleep

为命名空间启用 sidecar 注入

通过运行以下命令为这些命名空间添加标签,以启用自动 Istio sidecar 注入:

kubectl label namespace dual-stack istio-injection=enabled
kubectl label namespace ipv4 istio-injection=enabled
kubectl label namespace ipv6 istio-injection=enabled
kubectl label namespace sleep istio-injection=enabled

部署示例应用

  1. 部署使用双栈配置的 tcp-echo 应用:

    kubectl apply -n dual-stack -f https://raw.githubusercontent.com/alauda-mesh/istio/istio-1.28/samples/tcp-echo/tcp-echo-dual-stack.yaml
  2. 部署仅使用 IPv4 配置的 tcp-echo 应用:

    kubectl apply -n ipv4 -f https://raw.githubusercontent.com/alauda-mesh/istio/istio-1.28/samples/tcp-echo/tcp-echo-ipv4.yaml
  3. 部署仅使用 IPv6 配置的 tcp-echo 应用:

    kubectl apply -n ipv6 -f https://raw.githubusercontent.com/alauda-mesh/istio/istio-1.28/samples/tcp-echo/tcp-echo-ipv6.yaml
  4. 部署 sleep 应用,它将作为发送测试请求的客户端:

    kubectl apply -n sleep -f https://raw.githubusercontent.com/alauda-mesh/istio/istio-1.28/samples/sleep/sleep.yaml
  5. 等待所有 deployment 变为可用:

    kubectl wait --for=condition=Ready pod -n dual-stack -l app=tcp-echo --timeout=3m
    kubectl wait --for=condition=Ready pod -n ipv4 -l app=tcp-echo --timeout=3m
    kubectl wait --for=condition=Ready pod -n ipv6 -l app=tcp-echo --timeout=3m
    kubectl wait --for=condition=Ready pod -n sleep -l app=sleep --timeout=3m

验证双栈服务配置

通过运行以下命令,确认 dual-stack 命名空间中的 tcp-echo 服务配置了 ipFamilyPolicyRequireDualStack

kubectl get service tcp-echo -n dual-stack -o=jsonpath='{.spec.ipFamilyPolicy}'

示例输出

RequireDualStack

验证与双栈服务的连通性

通过运行以下命令,从 sleep Pod 向双栈 tcp-echo 服务发送测试请求:

kubectl exec -n sleep deploy/sleep -- sh -c "echo dualstack | nc tcp-echo.dual-stack 9000"

示例输出

hello dualstack

验证与 IPv4 和 IPv6 服务的连通性

  1. 向仅 IPv4 的 tcp-echo 服务发送测试请求:

    kubectl exec -n sleep deploy/sleep -- sh -c "echo ipv4 | nc tcp-echo.ipv4 9000"

    示例输出

    hello ipv4
  2. 向仅 IPv6 的 tcp-echo 服务发送测试请求:

    kubectl exec -n sleep deploy/sleep -- sh -c "echo ipv6 | nc tcp-echo.ipv6 9000"

    示例输出

    hello ipv6

从开发环境中移除双栈 mesh

在完成验证和实验后,你应移除双栈配置,以清理开发环境并释放资源。

操作步骤

执行以下命令,移除所有 Istio 组件和示例应用:

kubectl delete istio/default istiocni/default
kubectl delete ns/dual-stack ns/ipv4 ns/ipv6 ns/sleep
kubectl delete ns/istio-system ns/istio-cni