【架构实战】Kubernetes Ingress实战:从路由转发到流量治理的统一入口
一、开篇网关讲完了集群内的流量怎么出去前面两篇我们分别聊了 Kong 和 APISIX 两款主流 API 网关的落地实战。有读者在后台问我“小花网关我懂了可是我的服务都跑在 Kubernetes 里Pod 的 IP 是随时会变的内网地址外面用户怎么访问进来难道每个服务都挂一个 Kong”这个问题问到了点子上。我刚接手公司容器化改造那会儿团队用的是一个极其朴素的方案每个需要对外暴露的服务手动创建一个NodePort类型的 Service然后在前面挂一层 Nginx把不同端口映射成不同域名。结果就是——Nginx 配置几千行、端口表一张 A4 纸都列不下、新增一个服务要同时改三处地方运维同学每周都要因为配错端口背一次锅。那次线上故障我到现在都记得一个新来的同事把 30080 和 30081 两个 NodePort 在 Nginx 里写反了导致支付回调流量被打到了测试环境好在测试环境当时没数据不然又是一次 P0。所以今天这篇我们专门聊 Kubernetes 里对外暴露服务这件事的集大成者——Ingress。它本质上是把路由规则这件事从手工改 Nginx 配置变成了声明式、可版本管理、跟着集群一起走的资源对象。二、服务暴露的四种姿势以及为什么最终是 IngressKubernetes 把服务暴露给集群外历史上有这么几种演进1. hostNetwork / hostPort让 Pod 直接用宿主机的网络命名空间。简单粗暴但端口冲突、调度受限、没法做负载均衡生产环境基本告别。2. NodePort每个节点开一个固定端口默认 30000-32767kube-proxy 把它转发到 Pod。优点是省事缺点是端口号丑、要自己在前端再挡一层负载均衡而且端口资源是有限的。3. LoadBalancer云厂商直接给你每个 Service 分配一个外部负载均衡器SLB/ELB。爽是真爽但一个服务一个 LB几十个服务就是几十个公网 IP月底账单能让你怀疑人生。我们曾经一个月光 LB 就烧了小两万。4. Ingress一个 LB 打底后面用 Ingress 规则把不同域名、不同路径路由到不同 Service。一个入口N 个后端这才是性价比最高的解法。Ingress 的核心价值就一句话用一份 YAML 描述什么流量去哪里剩下的转发、TLS、负载均衡交给 Controller 自动处理。三、最容易搞混的概念Ingress ≠ Ingress Controller这是我带新人时必考的一道题错的人能有一半。Ingress只是一个声明式的资源对象相当于你写的一份路由需求清单。它本身不干活。Ingress Controller真正干活的进程它监听 Ingress 资源的变化动态生成底层数据面Nginx/Envoy 等的配置并 reload。打个比方Ingress 是你要装修时画的户型图Ingress Controller 是施工队。你只画图纸施工队按图施工。没有 Controller你画一百张图也不会有一面墙被砌起来。这也是为什么你光创建一个 Ingress YAML 没反应时第一反应应该是我的 Controller 装了吗跑起来了吗它监听的是哪个 IngressClass四、主流 Controller 横评含前两篇的网关既然前面聊了 Kong 和 APISIX这里正好把它们的 Ingress 形态也一并对比方便你选型时有个全局视角方案数据面配置热更新动态能力适用场景Nginx IngressNginxreload大配置有抖动中靠注解绝大多数公司首选稳Traefik自研真正热加载强原生支持灰度云原生原生、追求自动化APISIX IngressAPISIX/etcd全动态无 reload极强已用 APISIX、要插件生态Kong IngressKong动态强已用 Kong、要丰富插件我的建议很直接如果你们没有既有的网关体系直接用 Nginx Ingress Controller 起手它资料最多、坑最少、社区最活跃。等业务复杂到需要灰度、限流、插件了再考虑 APISIX/Traefik 这类更动态的方案——而且它们本质上也能复用你已有的 Ingress 声明。五、基础路由实战host、path 与 rewrite一个最小可用的 Ingress 长这样apiVersion:networking.k8s.io/v1kind:Ingressmetadata:name:shop-ingressannotations:nginx.ingress.kubernetes.io/rewrite-target:/spec:ingressClassName:nginxrules:-host:mall.example.comhttp:paths:-path:/apipathType:Prefixbackend:service:name:order-serviceport:number:8080这里有几个关键点都是我踩过坑才记住的pathType一定要显式写。Prefix是前缀匹配Exact是精确匹配ImplementationSpecific是看 Controller 心情。新版本里不写会报错老版本里不写会行为诡异。rewrite-target常常被忽略。比如你的 Service 实际路径是/但外面暴露的是/api不做 rewrite请求打到后端就变成/api/xxx后端大概率 404。这个注解就是告诉 Controller“把/api这段前缀摘掉再转发”。六、TLS 实战cert-manager 让证书自愈HTTPS 现在是标配但手工管理证书是运维噩梦申请、部署、盯着到期、续期……任何一个环节漏了就是一次全站 HTTPS 崩盘。我们吃过这个亏。一次证书过期那天正好是周日值班同学手机被打爆用户在微信里骂街。从那以后我们全面上了cert-manager它作为一个 Kubernetes 控制器自动向 Let’s Encrypt 申请证书、自动注入到 Secret、到期前自动续期全程无人值守。Ingress 里引用证书只要一行spec:tls:-hosts:-mall.example.comsecretName:mall-tls-secretrules:-host:mall.example.com证书的事就从每月一次惊魂变成了忘掉它存在。让机器管证书把人从到期焦虑里解放出来这才是云原生该有的样子。七、灰度与流量切分和前面讲的灰度发布一脉相承如果你看过我讲 Kong、APISIX 灰度的文章会发现 Ingress 层的灰度逻辑是一脉相承的——只是配置位置从网关面板搬到了 YAML 注解。Nginx Ingress 支持基于权重的金丝雀annotations:nginx.ingress.kubernetes.io/canary:truenginx.ingress.kubernetes.io/canary-weight:10这表示把 10% 的流量切到新版本。配合 CI/CD我们可以先放 10%观察监控再逐步 30%、50%、100%。灰度不是炫技是给线上的自己留一条退路。这和我在 Kong/APISIX 篇里强调的零风险上线是同一个灵魂。八、一个灵魂拷问限流、鉴权放 Ingress 还是放网关这是架构评审时经常被争论的问题。我的判断标准就两条集群边界通用的东西HTTPS 终止、基础限流、跨域 CORS、基础鉴权放 Ingress 层统一做避免每个服务重复造轮子。业务相关的精细治理按用户维度限流、复杂鉴权、协议转换、插件链放 API 网关层做那里有更丰富的插件生态和动态能力。一句话总结Ingress 是你的小区大门管进出和第一道安检API 网关是你的楼栋管家管每家每户的精细服务。职责分清各司其职。九、生产踩坑实录都是真金白银换来的坑 1path 末尾的/导致 404。path: /api/和path: /api在 Prefix 模式下行为不同配合 rewrite 时尤其容易踩。我们曾经因为一个斜杠排查了三个小时。建议团队统一规范对外路径一律不带末尾斜杠。坑 2正则路由的顺序陷阱。用pathType: ImplementationSpecific配正则时Controller 按配置顺序匹配把具体路由写前面、通配写后面否则通配比你先命中。坑 3大文件上传超时。默认proxy-body-size是 1M传个大附件直接 413。要在注解里放开nginx.ingress.kubernetes.io/proxy-body-size: 50m同时调整后端超时。坑 4Ingress Controller 成了新单点。很多人忘了 Controller 本身也要高可用。我们一开始只部署了一个副本结果一次节点故障全站入口直接挂掉。后来改成多副本 HPA 自动扩缩并把它单独调度到专用节点池才真正稳下来。坑 5注解拼写错误静默失效。Ingress 的注解写错了不会报错只是不生效。比如把canary-weight写成canary-weigh灰度就悄悄没生效你还在以为已经切了 10% 流量。建议把常用注解做成 Helm values 模板减少手抖。十、写在最后回头看Ingress 的本质不是一项多高深的技术而是一种**把路由这件事声明化、标准化、跟着集群走的工程思想**。它把我们从手工改 Nginx的泥潭里拉出来让流量入口也变成了可以版本管理、可以 Code Review、可以一键回滚的代码。从 NodePort 到 LoadBalancer 再到 Ingress从手工配置到 cert-manager 自愈从单副本到多副本 HPA——这一路踩的坑本质上都在回答同一个问题如何让流量从哪里来、到哪里去这件事既灵活又可靠。下一站我们可以聊聊 Helm 这个Kubernetes 的包管理器看看怎么把今天这些 Ingress、Service、Deployment 打包成一个可复用的应用安装包。关注我架构路上不迷路。—— 本文是《100 篇架构实战》系列第 88 篇前作可回看 Kong / APISIX 网关落地实战与灰度发布专题。

相关新闻

Linux系统启动流程与Systemd服务管理详解

Linux系统启动流程与Systemd服务管理详解

1. Linux启动流程全景解析 开机键按下后的30秒内,现代Linux系统要完成从硬件自检到用户登录的完整启动链条。这个看似简单的过程实际上经历了六个关键阶段: 1.1 固件初始化阶段 当电源接通瞬间,主板上固化的UEFI或传统BIOS固件率先接管控制…

2026/7/27 8:41:27阅读更多 →
TMS320C5514 DSP电源、时钟与Bootloader配置实战指南

TMS320C5514 DSP电源、时钟与Bootloader配置实战指南

1. 项目概述与核心价值在嵌入式DSP系统的硬件设计里,电源、时钟和启动配置这三块,绝对是决定项目成败的基石。很多工程师,尤其是刚接触德州仪器(TI)C55x系列DSP的朋友,拿到芯片手册后,面对密密麻…

2026/7/27 8:41:27阅读更多 →
AM389x嵌入式系统GPMC异步时序与HDMI PCB设计实战解析

AM389x嵌入式系统GPMC异步时序与HDMI PCB设计实战解析

1. 项目概述与核心挑战在基于TI AM389x系列处理器的嵌入式系统设计中,尤其是那些涉及复杂人机交互、数据采集或工业控制的场景,我们常常面临一个经典的两难问题:系统需要高速、可靠地访问外部大容量存储器(如NOR Flash用于存储启动…

2026/7/27 8:41:27阅读更多 →
2026华为OD面试题047:信道分配

2026华为OD面试题047:信道分配

题目描述 算法工程师小明要解决一个信道分配问题,目标是把通信信道分给尽量多的用户。 规则是这样的: 每条信道都有"阶",阶为 r 的信道容量是 2^r 比特 所有用户要传的数据量都一样,都是 D 比特 一个用户可以分到多条信道,但每条信道只能给一个用户 只有当分给…

2026/7/27 10:14:26阅读更多 →
2026华为OD面试题046:贪心歌手

2026华为OD面试题046:贪心歌手

题目描述 一个歌手准备从 A 城去 B 城参加演出,合同要求他必须在 T 天内赶到。 规则这么几条: 歌手不能往回走,只能从第 1 座城一路走到第 N 座城。 每两座相邻城市之间需要的天数可以提前获知,第 i 座城到第 i+1 座城要花 road[i] 天。 在每座城市都能在路边卖唱赚钱。调…

2026/7/27 10:14:26阅读更多 →
BetterNCM-Installer完整教程:3分钟为网易云音乐解锁插件超能力

BetterNCM-Installer完整教程:3分钟为网易云音乐解锁插件超能力

BetterNCM-Installer完整教程:3分钟为网易云音乐解锁插件超能力 【免费下载链接】BetterNCM-Installer 一键安装 Better 系软件 项目地址: https://gitcode.com/gh_mirrors/be/BetterNCM-Installer 还在为网易云音乐PC版功能单一而烦恼?BetterNCM…

2026/7/27 10:14:26阅读更多 →
【小红书HELMSMAN全闪存向量检索技术解析】用40台服务器替代35000核的架构革命

【小红书HELMSMAN全闪存向量检索技术解析】用40台服务器替代35000核的架构革命

文章目录小红书HELMSMAN全闪存向量检索技术解析:用40台服务器替代35000核的架构革命一、引言二、背景:十亿级向量检索的"内存税"2.1 向量检索为什么需要海量内存?2.2 为什么图索引一度成为主流?2.3 小红书的痛点&#x…

2026/7/27 10:14:26阅读更多 →
【北京智能体新政技术解析】Harness Engineering、Token经济与OPC首次写入政策的深度解读

【北京智能体新政技术解析】Harness Engineering、Token经济与OPC首次写入政策的深度解读

文章目录北京智能体新政技术解析:Harness Engineering、Token经济与OPC首次写入政策的深度解读一、引言二、政策全景:十条措施的完整拆解2.1 十条措施总览2.2 政策架构三、Harness Engineering首次入政:从"黑话"到"政策语言&q…

2026/7/27 10:14:26阅读更多 →
BetterNCM Installer终极指南:5分钟打造个性化网易云音乐体验

BetterNCM Installer终极指南:5分钟打造个性化网易云音乐体验

BetterNCM Installer终极指南:5分钟打造个性化网易云音乐体验 【免费下载链接】BetterNCM-Installer 一键安装 Better 系软件 项目地址: https://gitcode.com/gh_mirrors/be/BetterNCM-Installer 还在为网易云音乐功能单一而烦恼吗?BetterNCM Ins…

2026/7/27 10:12:26阅读更多 →
覆盖国产 + 海外 + 开源模型,OpenClaw 2.7.9 Windows/Mac 双端部署详解

覆盖国产 + 海外 + 开源模型,OpenClaw 2.7.9 Windows/Mac 双端部署详解

🔹 工具基础介绍 OpenClaw 是开源生态中一款实用性较强的本地智能工具,凭借本地离线运行、可视化图形操作和任务自动化三大核心特性,赢得了众多用户的青睐。与普通在线对话AI工具不同,它属于能够直接操控本机软硬件的智能数字员工…

2026/7/27 1:14:34阅读更多 →
伺服阀焊完微漏毁整机?精密激光焊接三关锁住高压

伺服阀焊完微漏毁整机?精密激光焊接三关锁住高压

所谓液压伺服阀体的精密激光焊接,是用激光束对阀座壳体(通常为不锈钢或铝合金)进行密封焊接,使阀体在21-35MPa的高压液压油或压缩气体中长期运行而不发生介质泄漏。液压伺服阀是高端液压系统的"大脑"。从航空航天飞行控…

2026/7/27 1:14:52阅读更多 →
D2DX:三步实现《暗黑破坏神2》高清宽屏体验的终极指南

D2DX:三步实现《暗黑破坏神2》高清宽屏体验的终极指南

D2DX:三步实现《暗黑破坏神2》高清宽屏体验的终极指南 【免费下载链接】d2dx D2DX is a complete solution to make Diablo II run well on modern PCs, with high fps and better resolutions. 项目地址: https://gitcode.com/gh_mirrors/d2/d2dx 你是否还在…

2026/7/27 1:14:56阅读更多 →
SPI实战指南:从时钟模式到寄存器配置,解决嵌入式通信难题

SPI实战指南:从时钟模式到寄存器配置,解决嵌入式通信难题

1. 项目概述:从寄存器手册到实战指南 如果你手头有一份类似德州仪器(TI)TMS320x240xA系列DSP的SPI模块技术手册,看着里面密密麻麻的寄存器位定义、时序图和公式,是不是感觉头大?这份资料虽然权威&#xff0…

2026/7/27 0:00:24阅读更多 →
【JAVA毕设源码分享】基于springboot的水果购物管理系统的设计与实现(程序+文档+代码讲解+一条龙定制)

【JAVA毕设源码分享】基于springboot的水果购物管理系统的设计与实现(程序+文档+代码讲解+一条龙定制)

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

2026/7/27 0:00:24阅读更多 →
2007-2023年各市区县生态文明建设示范区DID

2007-2023年各市区县生态文明建设示范区DID

数据简介 自改革开放以来,我国依赖高投入、高资源消耗和高污染等传统发展模式实现了经济短期内的快速增长, 然而这也导致了严重的生态环境危机。因此,国家有力于推动企业高质量经济发展,协同生态保护的方针,从而从201…

2026/7/27 0:00:24阅读更多 →
YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

YOLOv8推理性能优化:从1.2FPS到35FPS的全链路加速实践

如果你在部署 YOLOv8 时,发现推理速度只有可怜的 1-2 FPS,而别人的演示视频却能跑到 30 FPS 以上,那么问题很可能不在模型本身,而在于你的整个处理链路。很多开发者拿到一个训练好的 YOLOv8 模型后,会直接使用官方示例…

2026/7/25 23:03:25阅读更多 →
Coze与Dify对比指南:低代码AI应用开发从入门到实战

Coze与Dify对比指南:低代码AI应用开发从入门到实战

1. 从零到一:为什么你需要了解 Coze 和 Dify?如果你对 AI 应用开发感兴趣,但一看到“大模型”、“智能体”、“工作流”这些词就头疼,觉得门槛太高,那这篇文章就是为你准备的。很多开发者,包括我自己&#…

2026/7/26 19:05:21阅读更多 →
AI生图工具怎么选?2026年6月版实测对比

AI生图工具怎么选?2026年6月版实测对比

做自媒体的朋友应该都有体会:配图一直是个让人头疼的问题。2026年,AI生图工具已经非常成熟了,但工具太多反而不知道怎么选。以下是截至2026年6月我对主流AI生图工具的实测对比。Midjourney V8.1:速度之王2026年6月11日&#xff0c…

2026/7/26 19:05:21阅读更多 →