Kubernetes Ingress 实战:域名路由、TLS 证书与 502/404 排查
Kubernetes Ingress 实战:域名路由、TLS 证书与 502/404 排查服务部署进 K8s 后,第一个绕不开的问题是:外面怎么访问?给每个 Service 开一个type: LoadBalancer太贵,NodePort端口又丑又难记。Ingress 就是标准答案——一个入口,按域名和路径把流量分发到不同 Service,顺带把 TLS 证书也统一收口。但 Ingress 也是新手翻车重灾区:配好了访问却 404,或者一直 502。这篇从最小可用配置讲起,把域名路由、TLS、以及最常见的两类报错排查讲清楚。前置:Ingress 资源 ≠ Ingress Controller这是第一个概念坑。你写的IngressYAML 只是一份「路由规则声明」,它本身不干活。真正接收流量、执行规则的是Ingress Controller(一个跑在集群里的 Pod,通常是 Nginx、Traefik 或云厂商的实现)。没装 Controller,你的 Ingress 资源就是一张贴在墙上没人看的通知。装最常用的 ingress-nginx:# 用官方清单一键装,会创建 ingress-nginx 命名空间和 controllerkubectl apply-fhttps://raw.githubusercontent.com/kubernetes/ingress-nginx/controller-v1.11.2/deploy/static/provider/cloud/deploy.yaml# 确认 controller Pod 起来了,并拿到对外 IPkubectl get pods-ningress-nginx kubectl get svc-ningress-nginx ingress-nginx-controller最后那个 svc 的EXTERNAL-IP就是集群入口 IP,把你的域名 A 记录解析到它。最小可用:按域名路由到 Service假设有两个服务web-svc(80) 和api-svc(8080),想让example.com走前端、api.example.com走后端:apiVersion:networking.k8s.io/v1kind:Ingressmetadata:name:main-ingressannotations:nginx.ingress.kubernetes.io/rewrite-target:/spec:ingressClassName:nginx# 指定用哪个 controller,别漏rules:-host:example.comhttp:paths:-path:/pathType:Prefixbackend:service:name:web-svcport:number:80-host:api.example.comhttp:paths:-path:/pathType:Prefixbackend:service:name:api-svcport:number:8080几个必须注意的点:ingressClassName: nginx不能漏。多个 controller 共存时,漏了会导致没有 controller 认领这条规则,访问直接 404。pathType有Prefix(前缀匹配)和Exact(精确匹配)。大多数场景用Prefix。service.port.number是Service 的端口,不是 Pod 容器端口。这俩经常配错。应用后验证:kubectl get ingress main-ingress# 直接指定 Host 头测试,绕过 DNScurl-HHost: api.example.comhttp://EXTERNAL-IP/health加上 HTTPS:TLS 证书收口Ingress 的一大价值是统一终结 TLS,后端 Service 只跑明文 HTTP。先把证书和私钥存成 Secret:kubectl create secret tls example-tls\--certfullchain.pem--keyprivkey.pem然后在 Ingress 里引用它:spec:ingressClassName:nginxtls:-hosts:-example.com-api.example.comsecretName:example-tls# 引用上面创建的 Secretrules:# ... rules 同上tls.hosts里的域名必须和证书里的 CN/SAN 匹配,也要和rules.host对上。配好后 ingress-nginx 默认会把 HTTP 301 跳转到 HTTPS。生产环境别手动管证书,用 cert-manager 自动签发和续期 Let’s Encrypt 证书,加个 annotation 就行:metadata:annotations:cert-manager.io/cluster-issuer:letsencrypt-prod排查一:访问 404 Not Foundnginx 返回 404(注意看响应头Server: nginx,确认是 controller 返回的而非后端),常见原因按概率排:ingressClassName漏了或写错——没 controller 认领。kubectl describe ingress看有没有Successfully synced事件。Host 不匹配——请求的域名和rules.host对不上。用curl -H Host: ...显式指定测试。path/pathType 不匹配——比如pathType: Exact配了/但你访问/foo。# 直接看 controller 日志,404 会打出它匹配到哪条规则(或没匹配到)kubectl logs-ningress-nginx-lapp.kubernetes.io/nameingress-nginx--tail50排查二:一直 502 Bad Gateway502 意味着 controller 找到了规则、但连不上后端。这几乎总是 Service 到 Pod 这一段的问题,而不是 Ingress 本身:# 1. Service 有没有选中 Pod?ENDPOINTS 为空就是标签选错了kubectl get endpoints api-svc# 若 ENDPOINTS 是 none,说明 Service 的 selector 没匹配到任何 Pod# 2. Service 端口和容器端口对得上吗?kubectl describe svc api-svc# 3. Pod 本身健康吗?kubectl get pods-lappapi最高频的 502 根因就一个:Service 的selector和 Pod 的labels不一致,导致ENDPOINTS为空,Ingress 转发到一个没有后端的 Service。改对标签,endpoints立刻就有值了。另一个常见 502:后端是 HTTPS 但没告诉 nginx。若 Service 后面是 HTTPS,要加 annotation:nginx.ingress.kubernetes.io/backend-protocol:HTTPS小结Ingress 资源只是路由声明,必须先装Ingress Controller才生效。写 Ingress 三件套别漏:ingressClassName、正确的host、指向Service 端口的 backend。TLS 用kubectl create secret tls存证书再在spec.tls引用;生产用 cert-manager 自动续期。404 看 Ingress 层(class/host/path 匹配),502 看后端(先查kubectl get endpoints是不是空的)。一句话记忆点:404 是「规则没匹配上」,502 是「匹配上了但后端连不通」,先分清是哪一层,排查方向立刻收敛。

相关新闻

AI设计效率停滞期诊断手册(含12项量化指标仪表盘):超76%团队在第3周即触发衰退预警

AI设计效率停滞期诊断手册(含12项量化指标仪表盘):超76%团队在第3周即触发衰退预警

更多请点击: https://kaifayun.com 第一章:AI设计效率停滞期的本质认知与阶段定位 AI设计效率停滞期并非技术退步的征兆,而是系统性能力边界与人类认知范式之间出现阶段性错配的客观表征。当模型参数规模、训练数据量与算力投入持续增长&am…

2026/9/20 5:27:24 阅读更多 →
5分钟掌握OBS屏幕实时标注:让你的直播教学效率翻倍

5分钟掌握OBS屏幕实时标注:让你的直播教学效率翻倍

5分钟掌握OBS屏幕实时标注:让你的直播教学效率翻倍 【免费下载链接】obs-studio OBS Studio - Free and open source software for live streaming and screen recording 项目地址: https://gitcode.com/GitHub_Trending/ob/obs-studio OBS Studio作为业界领…

2026/9/22 2:43:31 阅读更多 →
Go 用 errgroup 管理并发子任务:错误收敛、取消传播与限流

Go 用 errgroup 管理并发子任务:错误收敛、取消传播与限流

Go 用 errgroup 管理并发子任务:错误收敛、取消传播与限流 并发拉一批数据,你大概率写过这样的代码:开五个 goroutine 各自请求一个接口,用 sync.WaitGroup 等它们全部结束。跑起来没问题,直到有一天某个接口挂了——其他四个还在傻等,错误也没人收,日志里只留下一条超时。更糟…

2026/9/16 11:16:17 阅读更多 →

最新新闻

Cargo 为什么存在:从 `rustc` 到 Rust 包管理器的演进之路

Cargo 为什么存在:从 `rustc` 到 Rust 包管理器的演进之路

开发工具包管理器CLI构建工具 【免费下载链接】cargo The Rust package manager 项目地址: https://gitcode.com/gh_mirrors/car/cargo 点击查看 免费下载 Cargo 是 Rust 的官方包管理器(package manager),本指南将带你理解它诞生…

2026/9/22 19:11:18 阅读更多 →
手写实现迁移系统:3步搞定数据库平滑升级不宕机

手写实现迁移系统:3步搞定数据库平滑升级不宕机

手写实现迁移系统:3步搞定数据库平滑升级不宕机 凌晨两点,生产环境突然报警。数据库连接池打满,业务接口全部超时。运维拉出日志,满屏红色的 SQLException 和复杂的 StackTrace…

2026/9/22 19:11:18 阅读更多 →
PS描边路径5大坑:从报错到修复的避坑指南

PS描边路径5大坑:从报错到修复的避坑指南

PS描边路径5大坑:从报错到修复的避坑指南 复制来的代码跑不通,报错信息一堆却不知从哪下手调?这种绝望感每个开发者都懂。今天这篇ps描边路径避坑指南,专治各种“看着对但跑不出结果”的疑难杂症。 坑一:路径坐标越界导致的静默失败 现象:…

2026/9/22 19:11:18 阅读更多 →
东方天空璋性能优化保姆级教程:3招解决学会语法却不知怎么搭项目的痛点

东方天空璋性能优化保姆级教程:3招解决学会语法却不知怎么搭项目的痛点

东方天空璋性能优化保姆级教程:3招解决学会语法却不知怎么搭项目的痛点 你是不是也遇到过这种情况?书上的代码能跑通,API文档背得滚瓜烂熟,但真到了要搭一个像样的项目时,脑子一片空白。明明每个函数都认识,组合在一起却像一盘散沙,性能更是惨不忍…

2026/9/22 19:11:18 阅读更多 →
Rye Tools 全局工具安装指南:使用 `rye install` 管理全局 Python 工具与 shim

Rye Tools 全局工具安装指南:使用 `rye install` 管理全局 Python 工具与 shim

开发工具CLI 【免费下载链接】rye a Hassle-Free Python Experience 项目地址: https://gitcode.com/gh_mirrors/ry/rye 点击查看 免费下载 Rye 通过 rye tools(别名 rye install / rye uninstall)提供全局工具安装能力,让 black…

2026/9/22 19:11:18 阅读更多 →
站长工具死链避坑指南:3个步骤搞定批量检测与修复

站长工具死链避坑指南:3个步骤搞定批量检测与修复

站长工具死链避坑指南:3个步骤搞定批量检测与修复 很多开发者刚接触后端或运维时,常陷入“语法背得滚瓜烂熟,项目一搭就抓瞎”的困境。特别是处理网站健康度检查这种看似简单实则繁琐的任务,往往因为缺乏实战经验而踩进各种陷阱。今天这篇避坑指南,不讲…

2026/9/22 19:10:18 阅读更多 →

日新闻

3台商务办公笔记本实测:手写实现环境配置,告别卡半天

3台商务办公笔记本实测:手写实现环境配置,告别卡半天

3台商务办公笔记本实测:手写实现环境配置,告别卡半天 配置环境就卡半天?别怪机器慢,多半是你没选对工具链。在Java、Go或Python的项目现场, 手写实现…

2026/9/22 0:00:41 阅读更多 →
剑帝加点速查手册:3分钟搞懂核心逻辑

剑帝加点速查手册:3分钟搞懂核心逻辑

剑帝加点速查手册:3分钟搞懂核心逻辑 面试被问原理答不上来,是不是常态?别慌。很多开发者对着 GitHub 开源仓库里的代码发呆,看似简单实则暗藏玄机。今天这份【剑帝加点】速查手册,直接带你拆解核心实现,把面试必考的原理讲透。…

2026/9/22 0:00:41 阅读更多 →
手写实现图片压缩网站核心:搞定WebP转换与质量调优

手写实现图片压缩网站核心:搞定WebP转换与质量调优

手写实现图片压缩网站核心:搞定WebP转换与质量调优 复制来的代码跑不通不知道怎么调?别慌,这种“复制粘贴地狱”在开发圈太常见了。尤其是做 图片压缩网站…

2026/9/22 0:00:41 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/22 4:32:41 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/22 4:38:57 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/22 8:51:04 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/21 15:36:51 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/21 15:36:51 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/22 2:43:42 阅读更多 →