Реализация Service Mesh (Istio/Linkerd) для микросервисов

Наша компания занимается разработкой, поддержкой и обслуживанием сайтов любой сложности. От простых одностраничных сайтов до масштабных кластерных систем построенных на микро сервисах. Опыт разработчиков подтвержден сертификатами от вендоров.
Разработка и обслуживание любых видов сайтов:
Информационные сайты или веб-приложения
Сайты визитки, landing page, корпоративные сайты, онлайн каталоги, квиз, промо-сайты, блоги, новостные ресурсы, информационные порталы, форумы, агрегаторы
Сайты или веб-приложения электронной коммерции
Интернет-магазины, B2B-порталы, маркетплейсы, онлайн-обменники, кэшбэк-сайты, биржи, дропшиппинг-платформы, парсеры товаров
Веб-приложения для управления бизнес-процессами
CRM-системы, ERP-системы, корпоративные порталы, системы управления производством, парсеры информации
Сайты или веб-приложения электронных услуг
Доски объявлений, онлайн-школы, онлайн-кинотеатры, конструкторы сайтов, порталы предоставления электронных услуг, видеохостинги, тематические порталы

Это лишь некоторые из технических типов сайтов, с которыми мы работаем, и каждый из них может иметь свои специфические особенности и функциональность, а также быть адаптированным под конкретные потребности и цели клиента

Предлагаемые услуги
Показано 1 из 1 услугВсе 2065 услуг
Реализация Service Mesh (Istio/Linkerd) для микросервисов
Сложная
от 2 недель до 3 месяцев
Часто задаваемые вопросы
Наши компетенции:
Этапы разработки
Последние работы
  • image_website-b2b-advance_0.png
    Разработка сайта компании B2B ADVANCE
    1214
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1161
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    852
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1041
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    823
  • image_bitrix-bitrix-24-1c_fixper_448_0.png
    Разработка веб-сайта для компании ФИКСПЕР
    815

Реализация Service Mesh (Istio/Linkerd) для микросервисов

Service Mesh — инфраструктурный слой для управления межсервисным трафиком в Kubernetes. Вместо того чтобы каждый микросервис самостоятельно реализовывал retry, timeout, mTLS и трейсинг, эти функции выносятся в sidecar-прокси, прозрачный для кода сервиса.

Что даёт Service Mesh

Traffic Management:

  • Canary deployment (5% трафика → новая версия)
  • A/B тестирование по заголовкам
  • Circuit breaker на уровне инфраструктуры
  • Retry и timeout без изменения кода

Observability:

  • Автоматический трейсинг всех запросов между сервисами
  • Метрики latency, error rate, throughput для каждой пары сервисов
  • Граф зависимостей сервисов (Service Graph)

Security:

  • mTLS между всеми сервисами без изменения кода
  • Certificate rotation
  • Authorization Policies

Istio vs Linkerd

Критерий Istio Linkerd
Прокси Envoy (тяжёлый, мощный) Linkerd2-proxy (лёгкий, Rust)
Потребление RAM 300–500 МБ на sidecar 10–30 МБ на sidecar
Сложность Высокая Умеренная
Возможности Полный набор Основные функции
Кривая обучения Крутая Более пологая

Linkerd — для команд, которым нужны mTLS, observability и basic traffic management без изучения сотни CRD Istio.

Установка Linkerd

# Установка CLI
curl --proto '=https' --tlsv1.2 -sSfL https://run.linkerd.io/install | sh

# Проверка кластера
linkerd check --pre

# Установка control plane
linkerd install --crds | kubectl apply -f -
linkerd install | kubectl apply -f -

# Проверка
linkerd check

Инъекция sidecar (аннотация на namespace):

apiVersion: v1
kind: Namespace
metadata:
  name: production
  annotations:
    linkerd.io/inject: enabled

После этого все поды в namespace автоматически получают linkerd-proxy контейнер.

Istio Traffic Management

Canary Deployment — постепенный выкат новой версии:

apiVersion: networking.istio.io/v1alpha3
kind: VirtualService
metadata:
  name: order-service
spec:
  hosts:
    - order-service
  http:
    - match:
        - headers:
            x-canary:
              exact: "true"
      route:
        - destination:
            host: order-service
            subset: v2
    - route:
        - destination:
            host: order-service
            subset: v1
          weight: 95
        - destination:
            host: order-service
            subset: v2
          weight: 5
---
apiVersion: networking.istio.io/v1alpha3
kind: DestinationRule
metadata:
  name: order-service
spec:
  host: order-service
  subsets:
    - name: v1
      labels:
        version: v1
    - name: v2
      labels:
        version: v2
  trafficPolicy:
    connectionPool:
      http:
        http2MaxRequests: 1000
    outlierDetection:
      consecutiveErrors: 5
      interval: 10s
      baseEjectionTime: 30s

Circuit Breaker через DestinationRule:

spec:
  trafficPolicy:
    outlierDetection:
      consecutiveGatewayErrors: 5
      interval: 10s
      baseEjectionTime: 30s
      maxEjectionPercent: 100
    connectionPool:
      tcp:
        maxConnections: 100
      http:
        http1MaxPendingRequests: 100
        http2MaxRequests: 1000

mTLS

В Istio mTLS включается per-namespace или глобально:

apiVersion: security.istio.io/v1beta1
kind: PeerAuthentication
metadata:
  name: default
  namespace: production
spec:
  mtls:
    mode: STRICT  # только mTLS, plaintext запрещён

Authorization Policy — кто может вызывать кого:

apiVersion: security.istio.io/v1beta1
kind: AuthorizationPolicy
metadata:
  name: order-service-policy
  namespace: production
spec:
  selector:
    matchLabels:
      app: order-service
  rules:
    - from:
        - source:
            principals: ["cluster.local/ns/production/sa/api-gateway"]
      to:
        - operation:
            methods: ["GET", "POST"]

Observability через Kiali

Kiali — UI для Istio, показывает Service Graph:

kubectl apply -f https://raw.githubusercontent.com/istio/istio/release-1.20/samples/addons/kiali.yaml
kubectl apply -f https://raw.githubusercontent.com/istio/istio/release-1.20/samples/addons/jaeger.yaml
kubectl apply -f https://raw.githubusercontent.com/istio/istio/release-1.20/samples/addons/prometheus.yaml
kubectl apply -f https://raw.githubusercontent.com/istio/istio/release-1.20/samples/addons/grafana.yaml

istioctl dashboard kiali

Сроки реализации

  • Установка Linkerd + базовая observability — 3–5 дней
  • Установка Istio + canary routing + mTLS — 1–2 недели
  • Настройка authorization policies и полная observability stack — ещё 1 неделя