1. Service Mesh 在多集群/多云场景中的连通性、身份与流量治理如何设计?
Service Mesh 在多集群/多云场景中的连通性、身份与流量治理如何设计?
- 多集群/多云的 Service Mesh 连通性
- 身份(mTLS/SPIFFE)与信任
- 跨集群流量治理(路由、故障转移、观测)
在多集群/多云场景中,Service Mesh(如 Istio、Linkerd、Consul)需解决三类问题。连通性:通过服务网格的多集群 federation(如 Istio 的 multi-primary 或 primary-remote 模式、Consul 的集群 federation)把多个集群的 service 注册到一个统一网格,构建跨集群的虚拟服务网络;通常需要跨集群的网络互连(如跨云专线/VPN)与 DNS 解析。身份:每个服务用 SPIFFE 身份(如 spiffe://trust-domain/ns/...)标识,网格用 mTLS 提供服务间加密与身份认证,跨集群需要共享信任根(root CA)与信任域。流量治理:网格支持的跨集群路由(如按集群/区域权重)、故障转移(当本集群后端不可用时路由到其他集群)、负载均衡与熔断,配合全局可观测(metrics/tracing)实现跨集群治理。设计上,先打通网络与信任域名,再按集群定义服务与路由策略,最后用统一控制面管理,并考虑跨云网络延迟与依赖。
多集群 Service Mesh 的核心是"统一身份 + 统一策略 + 跨集群连通"。身份(SPIFFE/mTLS)是跨集群信任的基础,流量治理依赖网格的跨集群路由与故障转移能力。设计重点在于信任域规划与网络拓扑,避免"网格各自为政"。