知识卡片
用iptables拦截实现零侵入接入
内容
让运维和开发人员愿意采用一项基础设施改造,代价必须足够低——这是”最大化透明”设计目标的出发点。具体做法是:把代理容器注入到服务所在的 Pod 中,再写入 iptables 规则,把 Pod 内所有进出网络流量强制导向这个代理,业务进程本身完全不知道自己的流量被接管了,无需改一行代码。发散:这揭示了一种通用的渐进式基础设施升级策略——与其要求所有存量系统主动适配新架构,不如在更底层(这里是网络层)做一次性劫持,让新能力对存量系统”隐形生效”,代理层、反向代理网关、eBPF 劫持流量都是同一套思路的不同实现层级。
参考来源
《Istio入门与实战》第1章《Istio简介》