# 1. Istio mTLS 的自动双向认证与 PeerAuthentication/AuthorizationPolicy 如何实现零信任? A PeerAuthentication 负责授权,AuthorizationPolicy 负责认证 B 默认拒绝意味着所有流量都放行 C 零信任由 PeerAuthentication 强制 mTLS 建立身份 + AuthorizationPolicy 基于身份默认拒绝授权协同实现 ✓ 正确答案 D mTLS 与授权策略无关
# 2. Sidecar 注入机制中 istio-injection webhook 的自动注入流程与 sidecar 容器的启动顺序(istio-init 的 iptables 拦截)如何保证? A iptables 规则在应用启动后才配置 B istio-proxy 先于 istio-init 启动 C 注入由 Kubernetes 原生完成,无需 webhook D istio-init 由 webhook 注入,作为 initContainer 先配置 iptables,保证劫持规则先于应用生效 ✓ 正确答案
# 3. VirtualService 与 DestinationRule 的路由规则(权重/Header/故障注入)如何配置与验证? A 故障注入只能注入延迟,不能中断请求 B subset 直接定义在 VirtualService 中 C VirtualService 定义权重/Header/故障注入规则,subset 由 DestinationRule 定义,两者配合实现灰度与韧性测试 ✓ 正确答案 D 权重路由与 header 路由不能同时使用
# 4. 网格性能开销中 Sidecar 的 CPU/内存/延迟成本(通常 30-50MB 内存与毫秒级延迟)如何用资源配额、并发限制与连接池调优? A 资源配额只能设置请求,不能设置限制 B Sidecar 无资源开销,无需调优 C Sidecar 每实例约 30-50MB 内存、毫秒级延迟,可通过 resources 配额、concurrency 与连接池参数调优 ✓ 正确答案 D 连接池参数与 sidecar 性能无关
# 5. Egress 流量治理中 ServiceEntry 与 Egress Gateway 如何管控对外部服务的访问以及与 NetworkPolicy 的配合边界? A ServiceEntry 注册外部服务、Egress Gateway 集中管控出站;NetworkPolicy 管网络层,二者分层互补 ✓ 正确答案 B ServiceEntry 用于管理入站流量 C Egress Gateway 与 NetworkPolicy 功能完全相同 D 外部服务无需注册即可被网格治理
# 6. EnvoyFilter 的使用边界,即什么时候应该避免使用 EnvoyFilter(升级兼容性、维护成本)而优先用原生 API 的表达能力? A EnvoyFilter 与 Envoy 版本无关,可放心使用 B 能用原生 API 表达的需求应避免用 EnvoyFilter,因其与 Envoy 内部结构强耦合、升级兼容性差 ✓ 正确答案 C 原生 API 无法表达任何能力 D EnvoyFilter 维护成本低,可大量使用
# 7. Istio 的可观测性中 Telemetry 如何生成指标/日志/追踪并集成 Prometheus/OTel? A Telemetry 统一配置指标/日志/追踪,Prometheus 抓取 sidecar 指标、OTel 导出追踪、access logging 输出日志 ✓ 正确答案 B Telemetry 只能配置指标,无法配置追踪与日志 C 可观测性必须借助外部 SDK 才能实现 D 追踪无法自动传播,需要应用大量改码
# 8. Istio 的灰度发布(金丝雀)与流量镜像如何配合实现低风险发布? A 金丝雀用权重路由渐进放量,镜像把真实流量复制给新版本验证,两者结合可实现低风险发布 ✓ 正确答案 B 镜像流量会参与新版本响应返回 C 金丝雀发布只能一刀切切换 D 流量镜像与金丝雀完全无关
# 9. 多集群/多网络部署中 primary-remote 架构、东西向网关与多集群服务发现(MCS)的选型? A primary-remote 由一个主集群控制面统一管理,东西向网关承载跨集群流量,MCS 提供跨集群服务发现 ✓ 正确答案 B 多集群部署不需要东西向网关 C 跨网络集群无需 MCS 即可自动发现服务 D primary-remote 中每个集群都部署独立控制面
# 10. Istio Telemetry 的配置中如何按工作负载定制指标维度与日志采样 A Telemetry 只能全局生效,无法按工作负载定制 B Telemetry 用 selector 匹配工作负载,可自定义指标维度并通过 sampling 控制日志与追踪采样 ✓ 正确答案 C 指标维度不可自定义 D 采样率与日志量无关
# 11. Istio 性能调优中 sidecar 资源限制、并发连接池与 xDS 推送频率的调整方法 A sidecar 资源限制、并发连接池与 xDS 去抖推送窗口是 Istio 性能调优的关键手段 ✓ 正确答案 B xDS 推送频率无法调整 C 连接池参数与性能无关 D sidecar 资源限制只影响业务,不影响网格
# 12. Istio 授权策略的评估顺序中 AuthorizationPolicy 的匹配规则与默认拒绝模型 A ALLOW 优先于 DENY 评估 B DENY 策略优先评估,未命中任何 ALLOW 默认拒绝,AuthorizationPolicy 遵循默认拒绝模型 ✓ 正确答案 C 没有 ALLOW 策略时默认放行所有流量 D 评估顺序与 action 无关
# 13. Istio 排障常用命令中 istioctl analyze、proxy-status 与 proxy-config 的用法 A analyze 做静态配置体检,proxy-status 查 xDS 同步状态,proxy-config 查代理实际下发配置 ✓ 正确答案 B proxy-status 用于查看业务日志 C analyze 可以修改配置 D proxy-config 无法查看端点配置
# 14. Istio 的故障注入(延迟/中断)与重试/超时策略如何协同做韧性演练? A 重试策略与故障注入无关 B 故障注入后重试与超时策略自动失效 C 韧性演练只能注入延迟,不能中断 D 故障注入制造故障,重试/超时策略防御故障,两者协同可验证系统的韧性 ✓ 正确答案
# 15. Istio 路由配置的排障中 VirtualService 未生效的常见原因(网关选择、主机匹配、优先级) A hosts 字段与请求 Host 头无关 B VirtualService 只要写出就会自动生效 C VirtualService 未生效常见于网关选择、主机匹配或优先级问题,需结合 analyze 与 proxy-config 排查 ✓ 正确答案 D 优先级不会影响路由生效
# 16. xDS 协议与配置分发中 Istiod 通过 EDS/CDS/LDS/RDS 向 Envoy 推送配置的流程以及配置变更如何做到不中断? A Istiod 通过 LDS/RDS/CDS/EDS 推送配置,Envoy 采用先建新后删旧、排空连接的方式实现变更不中断 ✓ 正确答案 B 配置变更必须重启 Envoy 才能生效 C xDS 只推送证书,不推送路由 D 配置变更会立即中断所有连接
# 17. 渐进式网格迁移中从无网格到部分注入(命名空间/工作负载粒度)的迁移路径与回退策略? A 迁移必须一次性全量注入 B 渐进式迁移按命名空间/工作负载灰度注入,用 PERMISSIVE 平滑过渡 mTLS,并保留可回退的策略 ✓ 正确答案 C 注入后无法回退 D mTLS 必须一开始就 STRICT