Auf GKE mit Istio, einer Kubernetes NetworkPolicy und aktiviertem mTLS schlagen HTTP-Anfragen von einem Pod zu einem anderen nur für bestimmte Anwendungs-URLs fehl, während andere URLs erfolgreich sind. Was verursacht die Fehler?
Wählen Sie eine Antwort
Tippen Sie auf eine Option, um Ihre Antwort zu überprüfen.
Richtige Antwort: Eine Istio AuthorizationPolicy blockiert HTTP-Anfragen an bestimmte Anwendungspfade..
Warum dies die Antwort ist
Die Istio AuthorizationPolicy ist die wahrscheinlichste Ursache, da sie detaillierte Zugriffsregeln auf Anwendungsebene (Layer 7) definieren kann, einschließlich spezifischer HTTP-Pfade. Wenn Anfragen nur für bestimmte Anwendungs-URLs fehlschlagen, deutet dies stark auf eine solche Policy hin, die diese spezifischen Pfade blockiert. Eine Kubernetes NetworkPolicy arbeitet auf Layer 3/4 und würde den gesamten HTTP-Verkehr zwischen Pods blockieren, nicht nur bestimmte URLs. Ein falscher TCP-Port würde alle Anfragen an diesen Port fehlschlagen lassen, nicht nur spezifische URLs. Der mTLS-Permissive-Modus würde entweder den gesamten Traffic (Klartext und mTLS) zulassen oder bei fehlgeschlagenem mTLS-Handshake den Traffic komplett blockieren, nicht selektiv nach URLs.
Bestehen Sie Ihre Prüfung – ohne endlose Antwortsuche
Erhalten Sie jede verifizierte Frage und Erklärung für diese Prüfung an einem Ort und sparen Sie Stunden der Vorbereitung. Über 1.000 Zertifizierungen · Über 20 Sprachen · Kostenloser Start.
Bestehen Sie Ihre Prüfung schneller → Keine Karte erforderlich