You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何为HAProxy Ingress Gateway API后端配置CA证书实现单向TLS

配置HAProxy后端单向TLS(Gateway API模式)

针对你的HAProxy Inress 0.14.5和Gateway API v0.4.1环境,按以下步骤配置后端到远程端的单向TLS:

1. 创建CA证书Secret

将你的CA证书编码为base64(注意不要包含多余换行),创建Opaque类型的Secret:

apiVersion: v1
kind: Secret
metadata:
  name: backend-ca-secret
  namespace: <service1-proxy的命名空间>
type: Opaque
data:
  ca.crt: <你的CA证书base64编码内容>

2. 为Service添加HAProxy自定义注解

在service1-proxy的Service资源中添加以下注解,启用后端TLS并指定CA证书:

apiVersion: v1
kind: Service
metadata:
  name: service1-proxy
  namespace: <你的命名空间>
  annotations:
    haproxy.org/backend-ssl: "true"
    haproxy.org/backend-ssl-ca-cert: "backend-ca-secret"
spec:
  # 你的Service原有配置(如ClusterIP类型、端口映射等)
  ...

3. 验证配置生效

重新应用Service资源后,查看HAProxy控制器的配置文件,确认后端服务器块中包含类似以下内容:

server <server-id> <remote-ip>:<port> ssl ca-file /etc/haproxy/secrets/backend-ca-secret/ca.crt

常见问题排查

  • 确保Secret与service1-proxy处于同一命名空间,否则HAProxy无法读取证书资源
  • 检查ca.crt的base64编码是否正确(可通过cat your-ca.crt | base64 -w 0生成标准编码)
  • 若Service关联的是EndpointSlice,需确认EndpointSlice的地址、端口与远程HTTPS服务完全匹配
  • 查看HAProxy控制器日志,排查是否存在Secret加载失败或配置解析错误的提示信息

内容的提问来源于stack exchange,提问作者Zouakem Zak

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.01 22:17:14