Kubernetes Gateway API 深度实践

共 19 题
#

1. GRPCRoute 与 gRPC 服务治理中 gRPC 方法级路由、gRPC 状态码匹配、与 Istio/Linkerd 的协同及 gRPC-Web 转换

A GRPCRoute 只能按路径路由,不支持 gRPC 方法
B GRPCRoute 支持 gRPC 方法级路由、状态码匹配重试,并与 Service Mesh 协同及 gRPC-Web 转换 ✓ 正确答案
C GRPCRoute 无法与 Istio 集成
D gRPC-Web 转换必须由应用自行实现,与 GRPCRoute 无关
#

2. Gateway API 的 Policy Attachment 机制中 BackendTLSPolicy、BackendLBPolicy、自定义策略的 TargetRef 绑定以及策略继承与覆盖规则

A 策略通过 TargetRef 绑定目标,BackendTLSPolicy/BackendLBPolicy 处理 TLS 与负载均衡,并支持继承与覆盖规则 ✓ 正确答案
B Policy Attachment 必须把策略写进路由内,无法独立
C 策略无需继承,各目标独立配置即可
D 自定义策略无法通过 CRD 扩展
#

3. Gateway API 的角色分离模型中 Infrastructure Provider(GatewayClass)、Cluster Operator(Gateway)、Application Developer(HTTPRoute/GRPCRoute)三层职责与 RBAC 设计

A 开发者需要同时管理 GatewayClass、Gateway 与 Route
B 三层角色分离:基础设施提供者管 GatewayClass、集群运维者管 Gateway、开发者管 Route,RBAC 按层授权 ✓ 正确答案
C 所有角色都有权限管理所有资源
D 角色分离与 RBAC 无关
#

4. HTTPRoute 的高级路由能力中 Header/Query/Path 匹配、请求镜像(Mirror)、请求重定向、URL 重写、超时与重试策略

A HTTPRoute 只能按路径匹配,不支持 header/query
B URL 重写无法修改路径
C 请求镜像会影响主响应流量
D HTTPRoute 支持多维匹配、请求镜像、重定向、URL 重写与超时重试,标准化流量治理能力 ✓ 正确答案
#

5. 从 Ingress 迁移到 Gateway API 的工程路径中 ingress2gateway 工具、渐进式迁移策略、流量切换与回滚以及多 Gateway 实现(Envoy/Istio/Cilium/NGF)的选型

A Ingress 迁移到 Gateway API 必须一次性全量切换
B 用 ingress2gateway 减少手工成本,渐进式 + 权重切换 + 回滚控制风险,并考虑多实现选型 ✓ 正确答案
C 迁移后无法回滚到 Ingress
D 所有 Gateway 实现完全相同,无需选型
#

6. Gateway API 与 Service Mesh 的融合中 Gateway 作为南北向入口、Mesh 作为东西向流量以及 GAMMA(Gateway API for Mesh Management and Administration)规范

A Service Mesh 只负责南北向入口流量
B Gateway 管南北向、Mesh 管东西向,GAMMA 让东西向也用标准 Gateway API 表达,实现统一治理 ✓ 正确答案
C Gateway API 与 Service Mesh 完全无关
D GAMMA 是取代 Gateway 的独立规范
#

7. Gateway API 的可观测性集成中路由级指标(请求量/延迟/错误率)、与 OpenTelemetry 的 trace 关联及访问日志配置

A Gateway 只提供性能指标,不提供 trace 与日志
B 访问日志与可观测性无关
C Gateway 集成路由级指标、OTel trace 关联与访问日志,实现路由级流量可观测 ✓ 正确答案
D trace 无法关联路由信息
#

8. Gateway API 的资源模型中 GatewayClass、Gateway、Route 与 Policy 的层级关系与生命周期

A GatewayClass→Gateway→Route 分层,Policy 可挂载到任意层,实现"实现→实例→路由→策略"的资源模型 ✓ 正确答案
B GatewayClass 是具体网关实例,由开发者创建
C Route 由基础设施提供者管理
D Policy 只能挂载到 Gateway 层,无法挂到 Route
#

9. Gateway API 的跨命名空间路由与引用授权中 ReferenceGrant 机制、多团队共享 Gateway 的隔离与安全

A 跨命名空间引用无需授权,默认允许
B ReferenceGrant 显式授权跨命名空间引用,多团队共享 Gateway 通过命名空间隔离 + hostname 分区 + RBAC 实现安全 ✓ 正确答案
C ReferenceGrant 用于授权同命名空间引用
D 共享 Gateway 无法隔离团队流量
#

10. Gateway API 多实现的兼容性中 Conformance 测试与跨实现迁移的注意事项

A 所有 Gateway 实现行为完全一致,无需测试
B 跨实现迁移无需任何测试
C Conformance 测试评估实现符合度,迁移时需注意实验性 API 与实现特有特性的差异 ✓ 正确答案
D 实现特有注解可跨实现无缝迁移
#

11. Gateway API 多实现的差异中 Envoy Gateway、NGINX Gateway Fabric 与 Istio 的适配方式

A 三种 Gateway 实现完全一致
B NGINX Gateway Fabric 与 Envoy Gateway 功能完全相同
C Istio 无法用 Gateway API 适配
D Envoy Gateway 功能全面、NGINX 贴近 NGINX 生态、Istio 与网格一体,按团队与需求选型 ✓ 正确答案
#

12. Gateway API 排障中 Gateway/Route 的状态条件(conditions)与事件如何解读

A 通过 Accepted/Programmed/ResolvedRefs 等 conditions 与事件解读资源状态,定位配置或引用问题 ✓ 正确答案
B 排障只需看资源 YAML,无需看状态
C conditions 都是 True,无需解读
D 事件与状态无关,无法帮助排障
#

13. Gateway API 的 Conformance 测试与多实现兼容中 conformance test suite、CEL 验证规则以及实验性(Experimental)与标准(Standard)通道

A 所有 Gateway API 特性都在 Standard 通道
B 标准(Standard)通道保证兼容稳定,实验(Experimental)供新特性演进,Conformance 测试与 CEL 校验共同保障兼容与合法性 ✓ 正确答案
C CEL 校验与资源合法性无关
D Experimental 特性与 Standard 兼容性相同
#

14. Gateway API 的安全能力中 TLS 策略、OIDC 认证与 mTLS 的配置方式

A Gateway API 只能配置 TLS,无法认证
B mTLS 无法通过 Gateway API 配置
C OIDC 认证必须由应用自行实现,Gateway 无法支持
D 通过监听器 TLS 终止、OIDC 认证与 BackendTLSPolicy 的 mTLS 实现从入口到后端的完整安全 ✓ 正确答案
#

15. Gateway API 的流量切分中 weight、header 匹配与镜像策略的配置与验证

A Gateway API 不支持流量切分
B 请求镜像会改变主响应结果
C weight 加权切分、header 匹配分流与镜像策略支撑灰度发布,并通过指标与日志验证 ✓ 正确答案
D weight 只能设置 50/50,无法自定义比例
#

16. Gateway API 相比 Ingress 的演进中角色分离、协议扩展与跨命名空间路由的优势

A Gateway API 与 Ingress 相比无优势
B 角色分离、多协议路由与跨命名空间路由(ReferenceGrant)是 Gateway API 相比 Ingress 的核心演进优势 ✓ 正确答案
C Gateway API 只支持 HTTP,不支持 gRPC
D 跨命名空间路由在 Gateway API 中默认禁止,且无法授权
#

17. Gateway 与 Service Mesh 的集成中南北向入口与东西向网格的统一身份与策略

A Gateway 与 Mesh 使用完全不同的身份体系
B 入口策略与网格策略互不关联
C Gateway 与 Mesh 集成,通过 SPIFFE 统一身份与统一策略模型实现南北向与东西向的一致治理 ✓ 正确答案
D 统一身份无法用于入口认证
#

18. Gateway 的多集群与多租户中跨集群监听、命名空间隔离与共享网关的权限设计

A 共享 Gateway 时所有团队都能管理所有 Route
B 跨集群监听、命名空间隔离 + ReferenceGrant 与 RBAC 分层授权,实现共享基础设施下的租户隔离与安全 ✓ 正确答案
C 多租户只需命名空间隔离,无需权限控制
D Gateway 无法跨集群监听
#

19. Gateway 的路由与安全配置中 TLS 终止、限流与鉴权在 Route 与 Policy 上的表达

A TLS 终止在 Gateway 监听器,限流与鉴权通过 Route/Policy 表达,实现传输加密与访问控制分工 ✓ 正确答案
B TLS 终止只配置在 Route,与 Gateway 无关
C 限流无法通过 Policy 表达,只能写进 Route
D 鉴权必须由应用自行实现,Gateway 无法配置