加载中...

Istio 是最具代表性的开源服务网格(Service Mesh)实现,2017 年由谷歌、IBM 与 Lyft 联合发布,2023 年成为 CNCF 毕业项目。它在不修改业务代码的前提下,为微服务提供统一的流量管理、安全与可观测能力。
经典架构下,Istio 向每个 Pod 注入一个 Envoy 代理作为 Sidecar,接管进出流量,构成数据平面;控制平面组件 istiod 负责下发配置、签发证书与服务发现。新的 Ambient 模式改为节点级共享代理,免去 Sidecar 注入以降低资源开销。
流量治理方面支持按比例灰度发布、金丝雀、流量镜像、超时重试、熔断与故障注入,通过 VirtualService、DestinationRule 等 CRD 声明;安全方面自动为服务间通信启用双向 TLS(mTLS)并提供细粒度授权策略;可观测方面输出统一的指标、分布式追踪与访问日志,常与 Prometheus、Jaeger、Kiali 搭配。
Istio 功能全面但复杂度与资源开销也较高,是否引入需权衡团队规模与治理需求,业界亦有 Linkerd、Cilium Mesh 等更轻量的替代路线。

登录 后参与讨论
暂无讨论,来发表第一条评论吧