0

0

gRPC结合Envoy构建微服务外部接口暴露安全链路

P粉602998670

P粉602998670

发布时间:2026-02-11 12:15:09

|

368人浏览过

|

来源于php中文网

原创

Envoy 作为 gRPC 外部网关时,TLS 必须在 Envoy 边界终止(推荐),配置 tls_context 并启用 http_connection_manager 的 AUTO 编解码;需显式启用 grpc_web filter 支持前端调用;deadline 需通过 max_stream_duration 和 grpc_timeout_header_max_allowed 透传;健康检查必须使用 grpc.health.v1.Health/Check 接口。

grpc结合envoy构建微服务外部接口暴露安全链路

Envoy 作为 gRPC 外部网关时,TLS 终止位置必须明确

gRPC 流量默认走 HTTP/2,而 Envoy 要正确透传或终止 TLS,取决于你希望加密链路在哪断开——是在 Envoy 边界终止(推荐),还是直通后端(不推荐)。多数安全场景下,你应该让 Envoy 做 TLS 终止,后端服务用明文 gRPC 通信,既降低后端复杂度,又便于 Envoy 插入 mTLS、限流、日志等能力。

常见错误现象:grpc-status: 14(UNAVAILABLE)+ transport is closing,往往是因为客户端发的是 HTTPS/gRPC over TLS,但 Envoy 的 listener 没配 tls_context,或者配了却没挂证书;又或者客户端用 https:// 连接,但 Envoy route 指向了 http 后端,导致 ALPN 协商失败。

  • Listener 必须启用 http_connection_manager 并设置 codec_type: AUTO(自动识别 HTTP/1.1 和 HTTP/2)
  • 若做 TLS 终止,filter_chains 中需包含完整 tls_context,且 certificatesprivate_key 路径必须可读(如 /etc/envoy/certs/tls.crt
  • 后端 cluster 的 transport_socket 通常设为 name: "raw_buffer"(即不加密),除非你真要 Envoy 与后端再套一层 mTLS

gRPC Web 支持不是开箱即用,需显式启用

浏览器原生不支持 HTTP/2,所以前端 JS 调用 gRPC 必须走 gRPC-Web 协议(HTTP/1.1 封装),而 Envoy 默认不处理这种转换。如果你看到 503 NO ROUTE MATCHES 或浏览器控制台报 Failed to fetch,大概率是漏了 gRPC-Web 编码器配置。

使用场景:Vue/React 前端通过 @grpc/grpc-jsgrpc-web 客户端调用后端 gRPC 服务。

  • Envoy 的 http_connection_manager 需启用 grpc_web filter:name: envoy.filters.http.grpc_web
  • route 匹配必须带 grpc: true,否则 Envoy 不会触发解包逻辑
  • 后端 cluster 不需要改,但要注意:gRPC-Web 请求头里带 x-grpc-web: 1,而普通 gRPC 不带,别用同一 route 混合处理
  • 开发阶段可先用 envoyproxy/go-grpc-web 的 proxy 做临时转换,但生产务必由 Envoy 统一承载

gRPC 超时和 deadline 传递容易被 Envoy 截断

gRPC 客户端设置的 deadline(比如 5s)默认不会透传到后端服务——Envoy 的路由级超时(timeout)和重试策略(retry_policy)会覆盖它。结果就是客户端以为等了 5s,其实 Envoy 在 3s 就返回了 DEADLINE_EXCEEDED,而后端根本没收到请求。

Interior AI
Interior AI

AI室内设计,上传室内照片自动帮你生成多种风格的室内设计图

下载

性能影响:过度宽松的 timeout 会导致连接堆积;过度激进则引发误判失败。

  • 在 route 配置中显式设置 max_stream_duration,并开启 grpc_timeout_header_max_allowed,允许客户端通过 grpc-timeout header 控制实际 deadline
  • 避免在 cluster 层设 per_connection_buffer_limit_bytes 过小,否则大 payload 流水线会被中断,表现为 RESOURCE_EXHAUSTED
  • 如果后端是 Go gRPC server,注意它默认从 grpc-timeout header 解析 deadline,而非 Envoy 的 route timeout 字段

健康检查与 gRPC 探针需用专用接口

Envoy 对 upstream 的健康检查(health_check)不能直接用 HTTP GET /health,因为 gRPC 服务不响应非 gRPC 协议的请求。若只配了 HTTP 探针,你会看到 cluster 状态长期为 FAILED_ACTIVE_HC,即使后端进程活着。

兼容性影响:Kubernetes 的 readinessProbe 若仍走 HTTP,会误判服务不可用,触发滚动更新失败。

  • 必须启用 envoy.health_checkers.grpc,并在 cluster 中配置 grpc_health_check,指向后端实现的 grpc.health.v1.Health/Check 方法
  • 确保后端服务已注册 health check 服务(如 Go 用 grpc-health-probe 或内置 grpclb 插件)
  • Envoy 的 health_checks 下要设 timeout: 1sinterval: 5s,避免探针本身成为压力源
  • 不要复用同一个 gRPC port 做业务 + 健康检查流量,尤其当启用了 mTLS 时,健康检查 client cert 往往不同

最常被忽略的是:gRPC health check 的请求 body 必须为空(不是 {}),否则某些语言 SDK 会拒绝解析;Envoy 生成的 probe 请求符合规范,但自定义脚本容易栽在这里。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
golang如何定义变量
golang如何定义变量

golang定义变量的方法:1、声明变量并赋予初始值“var age int =值”;2、声明变量但不赋初始值“var age int”;3、使用短变量声明“age :=值”等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

206

2024.02.23

golang有哪些数据转换方法
golang有哪些数据转换方法

golang数据转换方法:1、类型转换操作符;2、类型断言;3、字符串和数字之间的转换;4、JSON序列化和反序列化;5、使用标准库进行数据转换;6、使用第三方库进行数据转换;7、自定义数据转换函数。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

233

2024.02.23

golang常用库有哪些
golang常用库有哪些

golang常用库有:1、标准库;2、字符串处理库;3、网络库;4、加密库;5、压缩库;6、xml和json解析库;7、日期和时间库;8、数据库操作库;9、文件操作库;10、图像处理库。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

345

2024.02.23

golang和python的区别是什么
golang和python的区别是什么

golang和python的区别是:1、golang是一种编译型语言,而python是一种解释型语言;2、golang天生支持并发编程,而python对并发与并行的支持相对较弱等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

212

2024.03.05

golang是免费的吗
golang是免费的吗

golang是免费的。golang是google开发的一种静态强类型、编译型、并发型,并具有垃圾回收功能的开源编程语言,采用bsd开源协议。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

401

2024.05.21

golang结构体相关大全
golang结构体相关大全

本专题整合了golang结构体相关大全,想了解更多内容,请阅读专题下面的文章。

322

2025.06.09

golang相关判断方法
golang相关判断方法

本专题整合了golang相关判断方法,想了解更详细的相关内容,请阅读下面的文章。

196

2025.06.10

golang数组使用方法
golang数组使用方法

本专题整合了golang数组用法,想了解更多的相关内容,请阅读专题下面的文章。

762

2025.06.17

Rust异步编程与Tokio运行时实战
Rust异步编程与Tokio运行时实战

本专题聚焦 Rust 语言的异步编程模型,深入讲解 async/await 机制与 Tokio 运行时的核心原理。内容包括异步任务调度、Future 执行模型、并发安全、网络 IO 编程以及高并发场景下的性能优化。通过实战示例,帮助开发者使用 Rust 构建高性能、低延迟的后端服务与网络应用。

1

2026.02.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号