1. Ingress Controller、API 网关(Kong/APISIX/Envoy Gateway)与 Service Mesh 的职责边界如何划分?
Ingress Controller、API 网关(Kong/APISIX/Envoy Gateway)与 Service Mesh 的职责边界如何划分?
- Ingress Controller 的职责
- API 网关的职责
- Service Mesh 的职责与边界
三者的职责边界按"入口治理 vs 服务间治理"以及"协议与策略深度"划分:Ingress Controller 负责 K8s 集群的南北向入口流量,把外部请求按 Ingress 规则转发到集群内 Service,主要提供 L4/L7 基本转发、TLS 终止与简单路由,是 K8s 原生入口。API 网关(Kong/APISIX/Envoy Gateway)在入口之上提供更丰富的 API 管理能力,包括限流、鉴权、Key 管理、API 聚合、灰度发布、WAF 等,面向"面向外部客户/合作伙伴的 API 出入口"。Service Mesh 负责集群内部服务间(东西向)的流量治理,提供服务级路由、mTLS、熔断、重试、可观测性等,治理对象是微服务之间的调用。边界概括:Ingress/API 网关管"入口",Service Mesh 管"服务间"。实践中 API 网关可作为网格入口(ingress gateway)接入网格,而网格内服务间调用由 sidecar 治理。
三者是"纵深分层"的治理:Ingress 是基础入口转发,API 网关是面向外部的 API 策略层,Service Mesh 是服务间的东西向治理。划分依据是流量方向(南北/东西)与治理深度(转发/API 策略/服务治理)。理解边界才能避免重叠——入口级策略交给网关,服务间策略交给网格。