Istio中如何调试EnvoyFilter?如何查看请求生效的过滤器?
你的配置本身存在的可排查问题
你当前的EnvoyFilter配置大概率是因为配置项错配导致不生效,先核对几个点:
applyTo字段配置错误:你要插入的是HTTP层面的Lua过滤器,应该设置为applyTo: HTTP_FILTER,而不是NETWORK_FILTER(网络层过滤器的配置位)- Lua过滤器的API版本适配问题:如果你使用的Istio版本≥1.10,v2版本的配置类型已经废弃,需要将
typed_config的@type替换为type.googleapis.com/envoy.extensions.filters.http.lua.v3.Lua - 日志级别问题:你代码中打的是
logDebug日志,istio ingressgateway默认日志级别为Info,Debug日志默认不会输出,需要先调低网关日志级别。
1. EnvoyFilter调试步骤
- 第一步先校验配置本身的合法性:执行
kubectl describe envoyfilter proper-filter-name-here -n istio-system,查看Events字段是否有配置解析错误、字段不兼容之类的报错信息 - 校验标签匹配:执行
kubectl get pod -n istio-system -l app=istio-ingressgateway,确认是否能匹配到对应的网关pod,部分Istio发行版的网关标签可能是istio: ingressgateway,标签不匹配会导致配置无法下发 - 验证配置是否已下发到网关:执行
istioctl pc listeners <替换为istio-ingressgateway的pod名称> -n istio-system -o yaml,搜索envoy.lua关键字,确认过滤器是否已经出现在监听器的过滤器链中,如果存在说明配置下发成功,问题出在过滤器逻辑或日志配置上 - 调整日志级别:执行
istioctl pc log <替换为istio-ingressgateway的pod名称> -n istio-system --level debug,临时开启网关的Debug日志,验证你的Lua日志是否能正常输出
2. 查看请求应用的过滤器列表
- 可以修改Istio网关的访问日志配置,新增
%FILTER_CHAIN%字段,即可在每条访问日志中打印出该请求经过的所有过滤器名称 - 直接通过
istioctl pc listeners <网关pod名> -n istio-system -o yaml查看对应监听器的过滤器链,所有生效的过滤器会按照执行顺序完整列在配置中 - 如果需要调试单请求的过滤器执行情况,可以在各个过滤器中增加埋点日志,逐个验证执行状态。
内容的提问来源于stack exchange,提问作者2240
相关产品推荐
相关产品推荐

