4.5. 关于 Istio ambient 模式中的代理


在使用 ztunnel 代理设置 Istio ambient 模式后,您可以添加 waypoint 代理来启用 Istio 提供的高级层 7 (L7)处理功能。

Istio 辅助模式将 Istio 的功能分成两个层:

  • 由 ztunnel 代理管理的安全层 4 (L4)覆盖
  • 由可选的方式代理管理的 L7 层

waypoint 代理是基于 Envoy 的代理,为在 ambient 模式下运行的工作负载执行 L7 处理。它充当到命名空间、服务或 pod 等资源的网关。您可以独立于应用程序安装、升级和扩展方式代理。配置使用 Kubernetes 网关 API。

与 sidecar 模型不同,每个工作负载都运行自己的 Envoy 代理,通过在同一安全边界(如命名空间中的所有工作负载)提供多个工作负载来缩短资源使用。

目的地方法点通过充当网关来强制实施策略。所有进入资源的流量(如命名空间、服务或 pod)都通过策略强制的方式传递。

ztunnel 节点代理在 ambient 模式中管理 L4 功能,包括 mutual Transport Layer Security (mTLS)加密、L4 流量处理和遥测。Ztunnel 和 waypoint 代理使用 HBONE (基于 HTTP 的 Overlay Network)进行通信,该协议通过 HTTP/2 CONNECT 在端口 15008 上通过 HTTP/2 CONNECT 连接流量。

如果工作负载需要以下 L7 功能,您可以添加方法代理:

流量管理
高级 HTTP 路由、负载均衡、电路中断、速率限制、错误注入、重试和超时
安全性
基于 L7 属性的授权策略,如请求类型或 HTTP 标头
Observability(可观察性)
HTTP 指标、访问日志和追踪应用程序流量
返回顶部
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2026 Red Hat