启用控制面日志采集及告警提升系统稳定性

本文涉及的产品
容器服务 Serverless 版 ACK Serverless,952元额度 多规格
容器镜像服务 ACR,镜像仓库100个 不限时长
容器服务 Serverless 版 ACK Serverless,317元额度 多规格
简介: 服务网格的控制面组件扮演的一个重要角色是负责推送网格的规则配置到数据面的Sidecar代理或者网关中。如果用户配置的网格规则内容存在一些冲突导致推送失败, 因此代理或者网关就接收不到最新的配置内容。 因为代理或网关在不重启的情况下, 仍然可以使用已经接收到的配置继续运行, 但是一旦这些Pod重启, 很有可能导致Sidecar代理或网关启动失败。 在很多实际的客户场景中, 经常出现用户误配置引发的网关或代理不可用问题, 因此启用控制面的日志告警, 及时发现问题、解决问题势在必行。 ASM支持采集控制平面日志和日志告警,例如采集ASM控制平面向数据平面Sidecar推送配置的相关日志。

背景


服务网格的控制面组件扮演的一个重要角色是负责推送网格的规则配置到数据面的Sidecar代理或者网关中。如果用户配置的网格规则内容存在一些冲突导致推送失败,  因此代理或者网关就接收不到最新的配置内容。 因为代理或网关在不重启的情况下, 仍然可以使用已经接收到的配置继续运行, 但是一旦这些Pod重启, 很有可能导致Sidecar代理或网关启动失败。 在很多实际的客户场景中, 经常出现用户误配置引发的网关或代理不可用问题, 因此启用控制面的日志告警, 及时发现问题、解决问题势在必行。


ASM支持采集控制平面日志和日志告警,例如采集ASM控制平面向数据平面Sidecar推送配置的相关日志。本文介绍如何启用控制平面日志采集和日志告警、并通过一个示例介绍告警通知, 最后给出对应的告警处理参考方案。


启用控制面日志采集

  1. 登录ASM控制台
  2. 在左侧导航栏,选择服务网格>网格管理
  3. 网格管理页面,找到待配置的实例,单击实例的名称或在操作列中单击管理
  4. 在网格详情页面左侧导航栏选择网格实例>基本信息
  5. 基本信息页面单击控制面日志采集右侧的开启
  6. 如果是第一次启用, 点击开启之后, 在启用控制面日志的对话框中, 允许选择新建Project或使用已有Project,然后单击确认。如果您选择的是新建Project,您可以使用默认Project名称或者自定义Project名称。在网格信息页面单击控制面日志采集右侧的查看日志,然后您可以在Project页面查看详细的控制平面日志。


image.png



  1. 如果之前已经开启且禁用过, 再次点击开启确认之后, 就会自动选择上次已经指定的Project。



启用控制平面日志告警

当控制平面发往数据平面的xDS请求被数据平面拒绝时,数据平面同步失败告警将被触发。此时您的数据平面的Sidecar代理或ASM网关将无法得到最新的配置信息,将存在以下两种情况:

注意启用控制平面日志告警之前必须先启用控制平面日志采集,否则将无法使用该功能。

  • 如果数据平面Sidecar在此之前收到过成功的配置推送,则该Sidecar将保持最后一次收到的成功推送的配置。
  • 如果数据平面Sidecar在此之前尚未收到过成功的配置推送,则该Sidecar将没有任何配置信息,这意味着该节点可能没有任何监听,也无法处理任何请求和路由规则。
  1. 登录ASM控制台
  2. 在左侧导航栏,选择服务网格>网格管理
  3. 网格管理页面,找到待配置的实例,单击实例的名称或在操作列中单击管理
  4. 在网格详情页面左侧导航栏选择网格实例>基本信息
  5. 基本信息页面单击控制面日志采集右侧的告警设置
  6. 控制面日志告警设置对话框选择行动策略- 服务网格ASM内置行动策略 (推荐) 或者其他自定义行动策略,  然后单击开启告警。行动策略定义了告警触发时的行为,您可以在SLS Project内创建和编辑行动策略。具体操作,请参见创建行动策略

image.png

  1. 重要提示对话框单击确定


配置告警通知人

告警管理中心是SLS下基于业务的统一智能告警运维平台,可以在全局配置->通知策略->行动策略中找到“SLS服务网关内置行动策略”,点击修改可以查看其告警通知接收人,通知模板等。

  1. 在SLS控制台配置告警通知人, 在SLS控制台首页,页面上方找到日志应用,点击“查看更多日志应用”, 在弹出的页面中选择点击“告警管理中心”。
  2. 在页面的右上方,  点击全局配置。


image.png



  1. 在左边菜单找到用户管理->用户组管理,点击右侧修改按钮,在SLS 服务网格内置用户组中通过修改操作来添加相应的联系人,即可接收告警产生后的通知。

4. 确认在已添加成员列表中包括了相应的告警通知人。



触发告警通知的示例


  1. 登录ASM控制台
  2. 在左侧导航栏,选择服务网格>网格管理
  3. 网格管理页面,找到待配置的实例,单击实例的名称或在操作列中单击管理
  4. 在网格详情页面左侧导航栏选择流量管理中心>网关规则,然后在右侧页面单击使用YAML创建
  5. 按以下步骤定义服务网关,然后单击创建
  1. 选择相应的命名空间。本文以选择default命名空间为例。
  2. 在文本框中,定义服务网关。可参考以下YAML定义:
apiVersion: networking.istio.io/v1beta1
kind: Gateway
metadata:  name:  gateway-test
  namespace: default
spec:  selector:    istio: ingressgateway
  servers:    - hosts:        - '*console.aliyun.com'      port:        name: https
        number: 443        protocol: HTTPS
      tls:        credentialName: not-existing-credential
        mode: SIMPLE



  1. 然后在网格详情页面左侧导航栏选择网格实例 > 基本信息
  2. 基本信息页面单击控制面日志采集右侧的查看日志
  3. 在日志服务控制台中, 搜索'ACK ERROR', 可以查看到类似的日志内容。


image.png




  1. 如果正确地配置了告警通知人的邮箱地址, 就可以收到如下类似的邮件信息:

image.png


或者配置钉钉机器人, 即可收到钉钉群的告警信息, 类似如下:

image.png


告警处理的参考方案


以下列出了常见的数据面同步失败错误信息和处理建议。如果您没有在下方表格找到对应的错误信息,建议您提交工单

错误信息

处理建议

Internal:Error adding/updating listener(s) 0.0.0.0_443: Failed to load certificate chain from <inline>, only P-256 ECDSA certificates are supported

该告警信息表示数据面集群不支持您为数据面配置的证书,当前仅支持P-256 ECDSA证书。您需要重新配置证书,具体操作,请参见通过服务网关启用HTTPS安全服务

Internal:Error adding/updating listener(s) 0.0.0.0_443: Invalid path: ****

该告警信息表示您为数据面配置的证书路径有误或证书不存在,您需要检查证书挂载路径是否与Gateway中配置的路径相符。具体操作,请参见通过服务网关启用HTTPS安全服务

Internal:Error adding/updating listener(s) 0.0.0.0_xx: duplicate listener 0.0.0.0_xx found

该告警信息表示您为网关配置的监听端口重复,请检查您的Gateway,删除重复的端口。

Internal:Error adding/updating listener(s) 192.168.33.189_15021: Didn't find a registered implementation for name: '***'

该告警信息表示在Sidecar和Ingressgateway中无法找到您通过EnvoyFilter针对15021这个Listener patch的配置中引用的***,您需要删除该引用。

Internal:Error adding/updating listener(s) 0.0.0.0_80: V2 (and AUTO) xDS transport protocol versions are deprecated in grpc_service ***

该告警信息表示即将弃用您数据面的XDS V2协议,这通常是因为您的数据面Sidecar的版本与控制平面不符所致。升级数据平面的Sidecar可以解决该问题,您需要删除Pod,该Pod自动重新创建后会自动注入最新版本的Sidecar。


相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
相关文章
|
6天前
|
消息中间件 监控 Kafka
Filebeat+Kafka+Logstash+Elasticsearch+Kibana 构建日志分析系统
【8月更文挑战第13天】Filebeat+Kafka+Logstash+Elasticsearch+Kibana 构建日志分析系统
28 3
|
5天前
|
存储 监控
系统日志规范问题之业务执行日志的定义如何解决
系统日志规范问题之业务执行日志的定义如何解决
|
5天前
|
监控 测试技术 数据库
系统日志规范问题之摘要日志的定义如何解决
系统日志规范问题之摘要日志的定义如何解决
|
1天前
|
Ubuntu Java Linux
查看Linux系统中日志文件
查看Linux系统中日志文件
|
4天前
|
存储 运维 监控
监控与日志管理:保障系统稳定运行与高效运维的基石
【8月更文挑战第16天】监控与日志管理是保障系统稳定运行和高效运维的基石。它们不仅能够帮助企业及时发现并解决问题,还能够为性能调优、资源优化和业务决策提供有力支持。因此,在构建系统架构时,企业应高度重视监控与日志管理的规划和实施,确保它们能够充分发挥作用,为企业的发展保驾护航。同时,随着技术的不断进步和应用场景的不断拓展,监控与日志管理也将持续演进和创新,为企业带来更多的价值和便利。
|
5天前
|
运维 监控 安全
系统日志规范问题之日志打印等级的DEBUG的定义如何解决
系统日志规范问题之日志打印等级的DEBUG的定义如何解决
|
13天前
|
应用服务中间件 nginx Docker
[loki]轻量级日志聚合系统loki快速入门
[loki]轻量级日志聚合系统loki快速入门
|
14天前
|
Linux
常用系统日志
常用日志:var/log/boot 系统启动日志 cron 系统定时任务相关 lasllog 记录所有用户最后一次登录的时间,二进制文件,要用lastlog命令 mailog 记录邮件信息的日志 message 记录linux系统绝大数重要信息,系统出现问题,要先看这个包 secure 记录验证和授权的信息,登录记录 ulmp 记录已经登录的用户信息 who查看
|
17天前
|
Linux 开发工具 数据安全/隐私保护
【Deepin 20系统】Linux系统开机显示Failed to start Rotate log files
如果解决了该问题,系统仍然进不去不要惊慌,继续排查下一个错误。
23 4
|
15天前
|
存储 消息中间件 缓存
Waltz 一种分布式预写日志系统
Waltz 一种分布式预写日志系统
25 1