活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 618智算钜惠季 爆款云主机2核4G限时秒杀,88元/年起!
  • 免费体验DeepSeek,上天翼云息壤 NEW 新老用户均可免费体验2500万Tokens,限时两周
  • 云上钜惠 HOT 爆款云主机全场特惠,更有万元锦鲤券等你来领!
  • 算力套餐 HOT 让算力触手可及
  • 天翼云脑AOne NEW 连接、保护、办公,All-in-One!
  • 中小企业应用上云专场 产品组合下单即享折上9折起,助力企业快速上云
  • 息壤高校钜惠活动 NEW 天翼云息壤杯高校AI大赛,数款产品享受线上订购超值特惠
  • 天翼云电脑专场 HOT 移动办公新选择,爆款4核8G畅享1年3.5折起,快来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

智算服务

打造统一的产品能力,实现算网调度、训练推理、技术架构、资源管理一体化智算服务
智算云(DeepSeek专区)
科研助手
  • 算力商城
  • 应用商城
  • 开发机
  • 并行计算
算力互联调度平台
  • 应用市场
  • 算力市场
  • 算力调度推荐
一站式智算服务平台
  • 模型广场
  • 体验中心
  • 服务接入
智算一体机
  • 智算一体机
大模型
  • DeepSeek-R1-昇腾版(671B)
  • DeepSeek-R1-英伟达版(671B)
  • DeepSeek-V3-昇腾版(671B)
  • DeepSeek-R1-Distill-Llama-70B
  • DeepSeek-R1-Distill-Qwen-32B
  • Qwen2-72B-Instruct
  • StableDiffusion-V2.1
  • TeleChat-12B

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场创新解决方案
办公协同
  • WPS云文档
  • 安全邮箱
  • EMM手机管家
  • 智能商业平台
财务管理
  • 工资条
  • 税务风控云
企业应用
  • 翼信息化运维服务
  • 翼视频云归档解决方案
工业能源
  • 智慧工厂_生产流程管理解决方案
  • 智慧工地
建站工具
  • SSL证书
  • 新域名服务
网络工具
  • 翼云加速
灾备迁移
  • 云管家2.0
  • 翼备份
资源管理
  • 全栈混合云敏捷版(软件)
  • 全栈混合云敏捷版(一体机)
行业应用
  • 翼电子教室
  • 翼智慧显示一体化解决方案

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
  • 天翼云EasyCoding平台
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼云东升计划
  • 适配中心
  • 东升计划
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
开放能力
  • EasyCoding敏捷开发平台
培训与认证
  • 天翼云学堂
  • 天翼云认证
魔乐社区
  • 魔乐社区

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 建议与反馈
  • 用户体验官
  • 服务保障
  • 客户公告
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 智算服务
  • 产品
  • 解决方案
  • 应用商城
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心
      文档中心

      应用服务网格

      应用服务网格

        • 产品动态与公告
        • 产品简介
        • 产品定义
        • 产品优势
        • 应用场景
        • 产品规格
        • 名词解释
        • 使用限制
        • 购买指南
        • 计费说明
        • 订购与退订
        • 欠费与续费说明
        • 快速入门
        • 入门概述
        • 创建应用服务网格实例
        • 部署bookinfo应用到CSM实例
        • 通过云原生网关访问bookinfo应用
        • 使用istio资源实现版本流量路由
        • 用户指南
        • 实例权限及标签管理
        • 网格管理
        • 网格列表
        • 全局Service管理
        • 全局命名空间
        • 网格状态
        • 网格诊断
        • 升级管理
        • 金丝雀升级
        • 访问网格CRD资源
        • sidecar管理
        • 安装Sidecar代理
        • 网格CNI插件
        • 集群与工作负载
        • 服务条目管理
        • 容器集群管理
        • Kubernetes服务管理
        • 服务列表
        • 服务基础信息
        • 服务版本管理
        • 服务访问方式
        • 服务流量管理
        • 流量管理中心
        • 虚拟服务
        • 目标规则
        • 本地限流
        • 流量标签
        • 全链路灰度
        • 概述
        • 全链路灰度实现原理
        • 泳道组及泳道管理
        • 全链路灰度功能体验
        • 路由级熔断
        • 全局限流
        • 高可用能力构建
        • 多协议治理
        • gRPC协议治理
        • Dubbo协议治理
        • 扩展中心
        • 服务网格数据面扩展概述
        • EnvoyFilter CRD说明
        • EnvoyFilterTemplate和EnvoyFilterTemplateBinding CRD说明
        • 使用自定义EnvoyFilter
        • 使用插件市场扩展网格能力
        • 内置插件说明
        • 调整代理请求和响应缓存大小插件
        • 调整HTTP请求头尺寸限制插件
        • 设置允许升级的协议连接插件
        • 设置http2的初始流量窗口大小插件
        • 解析JWT Payload的字段到请求头插件
        • 自定义错误页面插件
        • 自定义x-request-id操作插件
        • 直接响应插件
        • 增加HTTP响应头插件
        • 在访问日志中打印HTTP body插件
        • 在响应头中增加请求头信息插件
        • 保留请求与响应头部大小写插件
        • 网格安全中心
        • 网格安全概述
        • 工作负载身份
        • 对等身份认证
        • 请求身份认证
        • 授权策略
        • 自定义授权服务
        • CSM安全策略
        • CSM安全策略概述
        • OIDC单点登录
        • JWT认证策略
        • 黑白名单策略
        • 自定义授权服务策略
        • 授权控制示例
        • 自定义授权服务
        • 使用JWT认证授权
        • 使用OPA策略引擎实现访问控制
        • OPA策略
        • API审计
        • 可观测管理中心
        • 日志中心
        • 服务监控
        • 链路追踪
        • 网格优化中心
        • Sidecar资源
        • 自适应配置分发
        • 功能介绍及使用
        • 自适应配置分发优化效果
        • 服务发现范围
        • 数据面ebpf加速
        • 网关
        • 入口网关
        • 出口网关
        • 网关规则
        • 证书管理
        • API参考
        • API使用说明
        • 最佳实践
        • 应用服务网格配置建议
        • 使用云原生网关和应用服务网格实现全链路灰度发布
        • 应用服务网格对接Nacos注册中心
        • 使用SDK操作istio资源
        • 常见问题
        • 计费类
        • 操作类
        • 应用服务网格CSM控制面部署在哪里?
        • 应用服务网格CSM开通失败,提示xx资源已存在
        • 如何删除云容器引擎集群上处于Terminating状态的命名空间?
        • 为什么加入网格的pod停止时会有被调或者主调失败的情况?
        • 为什么目标规则配置不生效?
        • 多集群的命名空间是什么关系?
        • 服务网格对于Service的定义是否有要求?
        • sidecar内存持续升高有什么解决办法?
        • 为什么开通服务网格之后,网格控制面组件启动失败?
        • 为什么注入了sidecar,但是流量拦截没生效?
        • 如何开启服务网格IPv6功能?
        • 相关协议
        • 天翼云应用服务网格服务协议
        • 天翼云应用服务网格服务等级协议
          无相关产品

          本页目录

          帮助中心应用服务网格用户指南网关网关规则
          网关规则
          更新时间 2024-09-09 19:52:26
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          最近更新时间: 2024-09-09 19:52:26
          分享文章
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          本章节介绍网关规则相关操作

          概述

          网关规则定义和配置应用服务网格中的入口或出口网关,控制着外部流量如何进入网格以及网格内访问外部,本文介绍网关相关操作。

          使用yaml创建网关规则

          1. 登录应用网格控制台,单击应用网格实例列表中的网格名称。
          2. 在左侧导航栏中,选择网关>网关规则。

          图片53.png

          1. 选择对应的命名空间后,点击创建网关规则按钮。
          2. 在创建页面选择场景模板,然后在yaml文本框中按需修改网关规则的配置。

          图片54.png

          1. 最后点击创建按钮,完成创建。

          网关规则操作

          网关规则创建完成后,可在网关规则页面查看选中命名空间内的网关规则列表,并进行以下操作。

          1. 查看或修改yaml:单击所需查看的网关规则所在行右侧的管理按钮,可在yaml文本框中查看并修改网关规则的yaml。完成yaml修改后,点击确定按钮即可提交修改。
          2. 删除网关规则:单击所需删除的网关规则所在行右侧的删除按钮,然后在确认对话框中,单击确认按钮。

          网关规则CRD说明

          Gateway 描述了在网格边缘操作的L4-L6 负载均衡器,接收传入或传出的 HTTP/TCP 连接。规范描述了一组应该暴露的端口、要使用的协议类型、用于负载均衡器的 SNI 配置等。可以将 VirtualService 绑定到网关,以控制到达特定主机或网关端口的流量转发。

          配置示例

          以下 Gateway 配置设置了一个代理作为负载均衡器,暴露端口 80 和9080(http)、443(https)、9443(https)以及端口 2379(TCP)用于入口。该网关规则将应用于具有标签 app: my-gateway-controller 的 pod 上。

          apiVersion: networking.istio.io/v1alpha3
          kind: Gateway
          metadata:
            name: my-gateway
            namespace: some-config-namespace
          spec:
            selector:
              app: my-gateway-controller
            servers:
            - port:
                number: 80
                name: http
                protocol: HTTP
              hosts:
              - uk.ctyun.com
              - eu.ctyun.com
              tls:
                httpsRedirect: true 
            - port:
                number: 443
                name: https-443
                protocol: HTTPS
              hosts:
              - uk.ctyun.com
              - eu.ctyun.com
              tls:
                mode: SIMPLE
                serverCertificate: /etc/certs/servercert.pem
                privateKey: /etc/certs/privatekey.pem
            - port:
                number: 9443
                name: https-9443
                protocol: HTTPS
              hosts:
              - "bookinfo-namespace/*.ctyun.com"
              tls:
                mode: SIMPLE 
                credentialName: bookinfo-secret 
            - port:
                number: 9080
                name: http-wildcard
                protocol: HTTP
              hosts:
              - "*"
          

          字段说明

          Gateway

          Gateway 描述了在网格边缘操作的负载均衡器,用于接收传入或传出的 HTTP/TCP 连接。

          字段 类型 说明 是否必选
          servers Server[] 服务规格列表。 是
          selector map<string, string> 一个或多个标签,指示应该将此网关配置应用于哪些特定的pod/VM;
          默认情况下,根据标签选择器,在所有命名空间中搜索工作负载,这意味着命名空间“foo”中的网关资源可以基于标签选择器选择命名空间“bar”中的 pod;
          如果标签选择器为空,网关规则将应用于所有工作负载。
          是

          Server

          Server描述了在给定负载均衡器端口上的代理的属性

          字段 类型 说明 是否必选
          port Port 代理应监听传入连接的端口。 是
          bind string 监听器应绑定到的IP 地址或 Unix 域套接字。格式为:x.x.x.x 或 unix:///path/to/uds 或 unix://@foobar(Linux 抽象命名空间)。
          1,当使用 Unix 域套接字时,端口号应为 0。这可用于将此服务器的可达性限制为仅为网关内部。
          2,当网关需要与另一个网格服务通信时(例如,发布指标),通常会使用此功能。在这种情况下,使用指定绑定创建的服务器将对外部网关客户端不可用。
          否
          hosts string[] 此网关暴露的一个或多个主机。虽然通常适用于HTTP 服务,但也可以用于使用 SNI 的 TLS TCP 服务。
          1. 主机被指定为带有可选的 namespace/ 前缀的 dnsName。
          2. dnsName 应使用 FQDN 格式指定,左侧组件中可以包含通配符字符(例如,prod/.ctyun.com),将 dnsName 设置为 * 可以选择指定命名空间中的所有 VirtualService 主机(例如,prod/)。
          3. 命名空间可以设置为* 或 .,分别表示任何命名空间或当前命名空间,例如,*/foo.ctyun.com 从任何可用命名空间选择服务,而 ./foo.ctyun.com 仅从 sidecar 的命名空间选择服务。
          4. 如果未指定namespace/,则默认为 */,即从任何命名空间选择服务,选定命名空间中的任何相关 DestinationRule 也将被使用。
          5. VirtualService 必须绑定到网关,并且必须具有一个或多个与服务器中指定的主机匹配的主机,匹配可以是精确匹配或服务器主机的后缀匹配。
          例如,如果服务器的主机指定为 *.ctyun.com,则具有主机 dev.ctyun.com 或 prod.ctyun.com 的 VirtualService 将匹配,
          但是,具有主机ctyun.com的 VirtualService 将不匹配,只有导出到网关命名空间的虚拟服务才能被引用,服务导出范围由export to字段控制,
          有关详细信息,请参阅 VirtualService、DestinationRule 和 ServiceEntry 配置中的 exportTo 设置。
          是
          tls ServerTLSSettings TLS 相关选项集,用于控制服务器的行为。
          使用这些选项可以控制是否应将所有 HTTP 请求重定向到 HTTPS,以及要使用的 TLS 模式。
          否
          name string 可选的服务器名称,设置时必须在所有服务器中唯一。
          此名称将用于各种用途,例如添加前缀到使用此名称生成的统计信息等。
          否

          Port

          端口描述了服务的特定端口的属性。

          字段 类型 说明 是否必须
          number uint32 一个有效的非负整数端口号。 是
          protocol string 端口上暴露的协议,必须是HTTP、HTTPS、GRPC、GRPC-WEB、HTTP2、MONGO、TCP、TLS 中的一个;
          TLS 可以用于在特定端口上终止非基于 HTTP 的连接,也可以根据 SNI 头将流量路由到目标,而无需终止 TLS 连接。
          是
          name string 分配给端口的标签。 是

          ServerTLSSettings

          字段 类型 说明 是否必须
          httpsRedirect bool 如果设置为true,则负载均衡器将对所有 HTTP 连接发送 301 重定向,要求客户端使用 HTTPS。 否
          mode TLSmode 可选:指示是否应使用TLS 对此端口的连接进行安全保护。该字段的值确定了如何执行 TLS。 否
          serverCertificate string 如果模式为SIMPLE 或 MUTUAL,则为必填项。服务器端 TLS 证书的文件路径。 否
          privateKey string 如果模式是SIMPLE 或 MUTUAL,则为必填项。保存服务器私钥的文件路径。 否
          caCertificates string 如果模式为MUTUAL 或 OPTIONAL_MUTUAL,则为必填项,用于验证提供的客户端证书的证书颁发机构证书的文件路径。 否
          credentialName string 1.对于在Kubernetes 上运行的网关,持有 TLS 证书(包括 CA 证书)的密钥的名称,仅适用于 Kubernetes。一个 Opaque 密钥应包含以下键和值:tls.key: 和 tls.crt: 或 key: 和 cert: 。
          2.对于双向TLS,cacert: 和 crl: 可以在同一个密钥中提供,或者在名为 -cacert 的单独密钥中提供。
          3.还支持具有用于指定OCSP 粘贴信息的 tls.ocsp-staple 键、用于 CA 证书的 ca.crt 键和用于证书吊销列表的 ca.crl 的服务器证书的 TLS 密钥。只能指定服务器证书和 CA 证书或 credentialName 中的一个。
          否
          subjectAltNames string[] 用于验证客户端提供的证书中主体身份的备用名称列表。 否
          verifyCertificateSpki string[] 可选的授权客户端证书的SPKI 的 Base64 编码的 SHA-256 散列列表,当同时指定verify_certificate_hash 和 verify_certificate_spki 时,匹配任一值的哈希将导致接受该证书。 否
          verifyCertificateHash string[] 一个可选的十六进制编码的SHA-256 哈希列表,用于授权客户端证书,简单格式和冒号分隔格式都可以接受。当同时指定verify_certificate_hash 和 verify_certificate_spki 时,匹配任一值的哈希将导致接受该证书。 否
          minProtocolVersion TLSProtocol 可选:最低的TLS 协议版本,默认情况下为 TLSV1_2,TLS 协议版本低于 TLSV1_2 需要设置兼容的密码套件(cipherSuites 设置)因为它们不再包含兼容的密码套件。
          使用低于TLSV1_2 的 TLS 协议版本存在严重的安全风险。
          否
          maxProtocolVersion TLSProtocol 可选:最大的TLS 协议版本。 否
          cipherSuites string[] 如果指定,则仅支持指定的密码套件列表,否则,默认使用Envoy 支持的默认密码套件列表。 否

          TLSMode

          字段 说明
          PASSTHROUGH 客户端呈现的SNI 字符串将用作 VirtualService 中 TLS 路由的匹配条件,以确定服务注册表中的目标服务。
          SIMPLE 具有标准TLS 语义的安全连接,在此模式下,握手期间不会请求客户端证书。
          MUTUAL 使用双向TLS 对下游进行安全连接,通过提供服务器证书进行身份验证,在握手期间还将请求客户端证书,并且客户端需要发送至少一个有效证书。
          AUTO_PASSTHROUGH 类似于透明传输模式,但具有此TLS 模式的服务器不需要关联的 VirtualService 将 SNI 值映射到注册表中的服务,目标详细信息,如服务/子集/端口,被编码在 SNI 值中,代理将转发到由 SNI 值指定的上游(Envoy)集群(一组端点),此服务器通常用于在不同的 L3 网络中提供服务之间的连通性,否则这些服务之间的端点之间没有直接连通性,使用此模式假定源和目标均使用 Istio mTLS 来保护流量。
          ISTIO_MUTUAL 通过提供服务器证书进行身份验证,从下游使用双向TLS 进行安全连接,与 Mutual 模式相比,此模式使用由 Istio 自动为 mTLS 认证生成的证书,代表网关工作负载的身份,当使用此模式时,TLSOptions 中的所有其他字段都应为空。
          OPTIONAL_MUTUAL 类似于MUTUAL 模式,但客户端证书是可选的,与 SIMPLE 模式不同,握手期间仍会明确请求客户端证书,但客户端不需要发送证书,如果提供了客户端证书,则将对其进行验证。应指定 ca_certificates 以验证客户端证书。
          文档反馈

          建议您登录后反馈,可在建议与反馈里查看问题处理进度

          鼠标选中文档,精准反馈问题

          选中存在疑惑的内容,即可快速反馈问题,我们会跟进处理

          知道了

          上一篇 :  出口网关
          下一篇 :  证书管理
          搜索 关闭
          ©2025 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
          公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
          备案 京公网安备11010802043424号 京ICP备 2021034386号
          ©2025天翼云科技有限公司版权所有
          京ICP备 2021034386号
          备案 京公网安备11010802043424号
          增值电信业务经营许可证A2.B1.B2-20090001
          用户协议 隐私政策 法律声明