You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS EKS上Istio安装后更新ingress网关serviceAnnotations不生效如何解决

解决方案

你遇到的问题是Istio 1.11版本默认执行istioctl install更新配置时,不会覆盖已存在的istio-ingressgateway Service的已有注解,导致修改后的参数没有同步到K8s Service资源,AWS Load Balancer Controller自然不会触发NLB属性更新,可通过以下两种方式处理:

方案1:直接更新Ingress Gateway Service注解(最快生效)

直接手动修改Service注解即可触发AWS Load Balancer Controller同步配置:

kubectl patch svc istio-ingressgateway -n istio-system \
-p '{"metadata":{"annotations":{"service.beta.kubernetes.io/aws-load-balancer-target-group-attributes":"preserve_client_ip.enabled=true"}}}'

执行后等待2-5分钟,配置会自动同步到NLB。

方案2:修改IstioOperator后强制生效

如果希望通过Istio统一配置管理后续变更,执行istioctl install时添加--force参数强制覆盖已有资源配置即可:

istioctl install -y -f istio-manifest.yaml --force

也可以先通过istioctl manifest generate生成完整的资源清单,再用kubectl直接应用覆盖:

istioctl manifest generate -f istio-manifest.yaml > generated-istio.yaml
kubectl apply -f generated-istio.yaml

生效验证

修改完成后可以通过AWS CLI查询目标组属性确认变更:

aws elbv2 describe-target-group-attributes --target-group-arn <你的NLB目标组ARN>

返回结果中preserve_client_ip.enabled值为true即代表修改成功。

注意事项

  • 开启客户端IP保留后,需要确保Istio Ingress Gateway的Pod所在节点/ENI的安全组放行你的客户端源IP段的访问,否则会出现业务不通的问题。
  • 如果修改注解后长时间未生效,可以重启AWS Load Balancer Controller Pod触发重新同步。

内容的提问来源于stack exchange,提问作者honillusion

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.03 18:36:03