В этом разделе описаны различные способы проверить, успешно ли установлена функция Apigee mTLS. Описанные в этом разделе методы также можно использовать при устранении неполадок с кластером.
Как проверить конфигурацию iptables
Чтобы убедиться, что установка apigee-mtls прошла успешно, проверьте, работают ли маршруты iptables и действительны ли правила.
Перед проверкой конфигурации iptables убедитесь, что:
- Вы удалили firewalld с узла и заменили его на iptables, как описано в разделе Замена брандмауэра по умолчанию.
- Вы остановили все компоненты Apigee на узле, включая
apigee-mtls.
Чтобы проверить, успешно ли выполнена конфигурация apigee-mtls с помощью iptables:
- Войдите в узел кластера. Порядок действий не имеет значения.
- Остановите все компоненты на узле, как показано в следующем примере:
/opt/apigee/apigee-service/bin/apigee-all stop
- Выполните команду
validate, как показано в следующем примере:/opt/apigee/apigee-mtls/lib/actions/iptables.sh validate
iptablesотправляет сообщения на все порты, которые используются Consul или локальными сервисами Apigee. Если скрипт обнаружит недопустимое правило или не сможет найти маршрут, он покажет ошибку.Если на узле запущены какие-либо сервисы Apigee или серверы Consul, команда завершится ошибкой.
- Запустите компонент
apigee-mtlsраньше всех остальных компонентов на узле, выполнив следующую команду:/opt/apigee/apigee-service/bin/apigee-service apigee-mtls start
- Запустите оставшиеся компоненты Apigee на узле в порядке запуска, как показано в следующем примере:
/opt/apigee/apigee-service/bin/apigee-service component_name start
- Повторите эти шаги на всех узлах кластера. Желательно выполнить это действие на всех узлах в течение пяти минут после начала работы с первым узлом.
Как проверить статус удаленного прокси-сервера
Вы можете использовать Consul на узлах ZooKeeper, чтобы проверить, работают ли прокси-сервисы входящего и исходящего трафика на всех узлах, исправны ли они и подключены ли к сервисной сетке.
Чтобы проверить статус прокси-сервера для узлов:
- Войдите в узел, на котором работает ZooKeeper.
- Выполните следующую команду:
systemctl status consul_server
Как проверить статус кворума
При установке mTLS на все узлы добавляются прокси-сервисы Consul. Поэтому вам следует проверить статус кворума всех узлов ZooKeeper.
Чтобы проверить статус кворума, войдите в каждый узел, на котором работает ZooKeeper, и выполните следующую команду:
/opt/apigee/apigee-mtls-consul/bin/consul operator raft list-peers
Эта команда выводит список экземпляров Consul и их статусы, как показано в следующем примере:
Node ID Address State Voter RaftProtocol prc-test-0-1619 b59c1f44-6eb0-81d4-42 10.126.0.98:8300 leader true 3 prc-test-1-1619 a4372a6e-8044-e587-43 10.126.0.146:8300 follower true 3 prc-test-2-1619 71eb181f-4242-5353-44 10.126.0.100:8300 follower true 3
Дополнительную информацию можно найти в следующих источниках:
Кроме того, вы можете получить информацию о работоспособности кластера, в том числе о том, сформирован ли кворум кластера и не мешают ли удаленные участники работе. Для этого используйте следующую команду:
/opt/apigee/apigee-service/bin/apigee-service apigee-mtls status