CHƯƠNG 16 · Istio Ambient & Zero Trust•BÀI 61 / 80

Ambient Service Mesh: ztunnel, HBONE, waypoint

Mỗi lớp có trách nhiệm rõ để tránh policy sai chỗ.

Mạng nâng cao◷ 4 phút đọc1/4 trong chương

Nắm bản chất

Istio Ambient tách L4 secure overlay qua ztunnel node-level khỏi optional Envoy waypoint cho HTTP-aware routing/policies. HBONE sử dụng secure tunnels và mTLS giữa mesh components phù hợp. So với sidecar model, ứng dụng không cần một Envoy container trong từng Pod; nhưng vẫn cần Istio CNI/control plane và kiểm tra workload enrollment.

Waypoint là Kubernetes Gateway đặc biệt dùng istio-waypoint, không phải public ingress. Việc cài ambient không tự có waypoint cho mọi namespace/service.

Luồng hoạt động

Workload→ztunnel L4→waypoint L7

Hãy tự giải thích mỗi mũi tên: dữ liệu, quyền hoặc tín hiệu nào được truyền qua bước này?

Lệnh & cấu hình mẫu

istioctl install --set profile=ambient
kubectl label namespace shop istio.io/dataplane-mode=ambient --overwrite
istioctl ztunnel-config workloads
istioctl waypoint apply -n shop --enroll-namespace --wait
kubectl -n shop get gateway waypoint

Lệnh có placeholder hoặc phụ thuộc môi trường thì cần thay thông tin thực tế, kiểm tra quyền và chỉ thực hiện trên tài nguyên được phép.

Bài tập 10–20 phút

✳

Dùng Kind lab Buổi 16, trước tiên kiểm chứng mTLS L4 khi chưa có waypoint. Chỉ sau khi hiểu identity mới bật L7 policy.

Lỗi dễ mắc

!

Không trộn Cilium kube-proxy-free và Istio Ambient trên một cluster lab mới mà chưa review socket LB/CNI compatibility.

Tự kiểm tra

ztunnel có trực tiếp đọc HTTP path để cho phép GET /public không?Xem đáp án ↗

Không. HTTP L7 authorization thuộc Envoy waypoint đã được cấu hình.

TÀI NGUYÊN ĐI KÈM

Học thêm qua lab

Có project thực hành đúng với chương này, kèm README và những giới hạn môi trường cần lưu ý.

↓ Tải mã nguồn thực hành chương 16
NGUỒN CHÍNH THỨC

Đối chiếu tài liệu gốc

Cú pháp và khả năng hỗ trợ có thể thay đổi theo phiên bản. Trước khi dùng Production, hãy kiểm tra tài liệu tương ứng.

Mở tài liệu chính thức ↗