要在 OpenResty Edge 中搭建 gRPC 反向代理,先在應用上啟用 HTTP/2,建立一個指向 gRPC 後端的上游,再新增一條開啟 gRPC 代理開關的頁面規則。閘道器會把 gRPC 呼叫代理到上游,為僅支援明文的源站在閘道器側終止 TLS,並將每次改動同步到所有閘道器伺服器,無需過載或重啟。下面我們完整搭建一遍,並用 grpcurl 驗證。

OpenResty Edge 作為 gRPC 反向代理與負載均衡器,位於 gRPC 後端伺服器前方的架構示意圖

準備 gRPC 樣本伺服器並用 grpcurl 測試

我們準備了一個 gRPC 樣本伺服器。該伺服器的 IP 地址以 .166 結尾。監聽的埠是 8080。

這個是樣本 gRPC 服務的 protobuf 定義檔案。

cat hello_world.proto

終端執行 cat hello_world.proto 檢視樣本 gRPC 服務的定義檔案

這個服務根據 name 引數返回一個歡迎資訊。

hello_world.proto 定義:服務根據 name 引數返回一條歡迎資訊

我們可以使用 grpcurl 命令列工具來檢查這個服務的輸出。這個工具可以傳送 gRPC 請求,然後以 JSON 格式顯示收到的響應。由於我們的 gRPC 伺服器不支援 TLS 加密,這裡要使用 “-plaintext” 選項。 將 “world” 作為 name 引數的值。輸入上面提到的 gRPC 伺服器的地址。最後,輸入 gRPC 服務的名稱。

grpcurl 以明文方式向後端伺服器傳送 name 為 world 的 gRPC 請求

傳送請求。不出所料,返回了 “hello world”。

grpcurl 響應顯示 gRPC 後端伺服器返回了訊息 hello world

在 OpenResty Edge 中將 gRPC 伺服器新增為上游

接下來,我們將使用 OpenResty Edge 後面的這個 gRPC 伺服器作為上游

gRPC 後端伺服器被放到 OpenResty Edge 後面作為上游的示意圖

像往常一樣,讓我們進入 OpenResty Edge 的 Admin Web 控制檯。這就是我們控制檯的樣本部署。每個使用者都有自己的本地部署。

OpenResty Edge Admin Web 控制檯首頁

我們可以繼續使用之前的示例應用,test-edge.com。

OpenResty Edge 應用列表中的示例應用 test-edge.com

進入該應用。

進入 OpenResty Edge 中 test-edge.com 應用的儀表盤

為 gRPC 啟用 HTTP/2

gRPC 使用 HTTP/2 進行傳輸。HTTP/2 在 OpenResty Edge 中是預設啟用的。

OpenResty Edge 應用設定中顯示 HTTP/2 已預設啟用

這裡我將展示如何在 Edge 的應用程式設定中啟用 HTTP/2。

在 OpenResty Edge 應用設定中找到 HTTP/2 選項

選擇 “Enabled” 選項。

在 OpenResty Edge 中為 HTTP/2 選擇 Enabled 選項

儲存我們的改動。

在 OpenResty Edge 中儲存 HTTP/2 設定改動

然後我們去 SSL 頁面,確保 SSL 證書已經配置妥當。

開啟 SSL 頁面檢查 OpenResty Edge 中的證書配置

可以看到我們在以前的教程中配置的證書。

為 test-edge.com 應用此前配置好的 SSL 證書

建立 gRPC 上游

跳轉到 “Upstreams” 頁面。

跳轉到 OpenResty Edge 的 Upstreams 上游頁面

為我們的後端伺服器建立一個新的上游。

為 gRPC 後端伺服器建立一個新的上游

我們給這個上游起個名字,“grpc backend”。

將新建的 gRPC 上游命名為 grpc backend

如果 gRPC 後端伺服器啟用了 TLS 加密功能,我們可以在這裡選擇 HTTPS。

當 gRPC 後端啟用了 TLS 加密時,為上游選擇 HTTPS

在 gRPC 後端伺服器的主機欄位中填入前面提到的 IP 地址。

在主機欄位中填入 gRPC 後端伺服器的 IP 地址

填寫埠號:8080。

為 gRPC 後端上游填寫埠號 8080

單擊儲存這個上游。

儲存 grpc backend 上游

我們可以看到這個新的 “grpc backend” 上游已經成功被建立。

grpc backend 上游在 OpenResty Edge 中建立成功

在頁面規則中啟用 gRPC 代理

現在讓我們建立一個新的頁面規則來實際使用這個上游。

開啟 OpenResty Edge 的頁面規則建立介面

建立一個新的頁面規則。

為 gRPC 代理新建一條頁面規則

新增一個匹配 URI 字首的規則條件。

為 gRPC 代理頁面規則新增 URI 字首匹配條件

配置頁面規則中的 URI 字首匹配條件

輸入這些由 “grpcurl” 使用的請求 URI 字首。

輸入 grpcurl 使用的請求 URI 字首

在這裡新增一個代理。

為頁面規則新增一個代理目標

開啟這個開關,啟用 gRPC 代理。

開啟頁面規則中的啟用 gRPC 代理開關

選擇我們剛剛建立的 gRPC 上游。

為 gRPC 代理選擇 grpc backend 上游

grpc backend 上游已被選為 gRPC 代理目標

將這個頁面規則插入到現存的其他規則之前。

將 gRPC 代理頁面規則插入到現存的其他規則之前

儲存這條頁面規則。

儲存 gRPC 代理頁面規則

可以看到剛加的規則已經出現在頁面規則列表裡。

gRPC 代理頁面規則已出現在 OpenResty Edge 的規則列表中

像往常一樣,需要釋出一個新的版本來推送我們剛才的改動。

準備釋出新版本以推送 gRPC 代理配置

點選這個按鈕。

在 OpenResty Edge 中點選發布按鈕

釋出!

確認釋出,推送新的 gRPC 代理配置

新版本現在已經同步到所有的閘道器伺服器上了。

新版本已同步到所有閘道器伺服器

現在,新的頁面規則已經被推送到所有的閘道器叢集和伺服器。

配置改動無需過載即同步到所有閘道器叢集和伺服器

這些配置的變化不需要伺服器過載、重啟或二進位制升級。所以它是非常高效和可擴充套件的。

配置改動無需伺服器過載、重啟或二進位制升級即可全網下發的示意圖

透過閘道器用 grpcurl 測試 gRPC 代理

現在我們透過閘道器測試 gRPC 服務。

透過 OpenResty Edge 閘道器測試 gRPC 服務的示意圖

仍然使用 grpcurl 工具來訪問 gRPC 服務。

使用域名 test-edge.com 和埠 443。這將命中 OpenResty Edge 閘道器。這次我們沒有指定 plaintext 選項,因為 Edge 閘道器支援 TLS 加密。

grpcurl 透過域名 test-edge.com 埠 443 以 TLS 方式向 OpenResty Edge 閘道器傳送 gRPC 請求

傳送請求。

不出所料,返回了 “hello world” 這個訊息。

grpcurl 響應顯示經 OpenResty Edge 閘道器以 TLS 方式返回了 hello world

可以看到,gRPC 服務現在完全支援 TLS 加密來訪問,儘管源伺服器不支援。換句話說,OpenResty Edge 在閘道器側終止 TLS,同時在內部網路裡以明文與 gRPC 源站通訊——你在公網側得到加密的 gRPC,而後端完全不用改動。OpenResty Edge 也能以同樣的方式代理其他協議;要按域名轉發裸 TLS/TCP 流量,請參見在 OpenResty Edge 中配置 SNI 代理

常見問題

如何在 OpenResty Edge 中搭建 gRPC 反向代理?

在應用上啟用 HTTP/2,建立一個指向 gRPC 後端(主機與埠)的上游,再新增一條頁面規則,匹配 gRPC 的請求 URI 字首並開啟"啟用 gRPC 代理"開關指向該上游。釋出一次版本後,閘道器就會把 gRPC 呼叫代理並轉發到後端。

做 gRPC 代理必須啟用 HTTP/2 嗎?

需要。gRPC 使用 HTTP/2 進行傳輸,所以必須開啟 HTTP/2 代理才能工作。在 OpenResty Edge 中它通常預設啟用,你可以在建立 gRPC 頁面規則前,在應用設定裡確認或切換。

OpenResty Edge 能為明文的 gRPC 後端終止 TLS 嗎?

可以。本教程裡源站 gRPC 伺服器沒有 SSL/TLS,但客戶端仍然透過域名 test-edge.com 埠 443 以完整 TLS 訪問服務。閘道器在公網側終止 TLS,再以明文轉發到源站,因此後端無需處理證書。

如何測試 gRPC 代理?

使用 grpcurl。先以明文直接請求源站,確認後端可用;再向閘道器的 443 埠傳送同樣的請求(去掉 plaintext 選項),確認經 TLS 的代理鏈路。兩者應返回相同結果——這裡是 “hello world”。

修改 gRPC 代理配置需要過載或重啟伺服器嗎?

不需要。釋出一次版本就會把新的頁面規則同步到所有閘道器叢集和伺服器,無需過載、重啟或二進位制升級,因此改動下發快、可在大規模叢集上擴充套件。

關於 OpenResty Edge

OpenResty Edge 是一款專為微服務和分散式流量架構設計的全能型閘道器軟體,由我們自主研發。它集流量管理、私有 CDN 構建、API 閘道器、安全防護等功能於一體,幫助您輕鬆構建、管理和保護現代應用程式。OpenResty Edge 擁有業界領先的效能和可擴充套件性,能夠滿足高併發、高負載場景下的苛刻需求。它支援排程 K8s 等容器應用流量,並可管理海量域名,輕鬆滿足大型網站和複雜應用的需求。

如果你喜歡這個教程,請訂閱這個部落格網站和我們的 YouTube 頻道B 站頻道。謝謝!

關於作者

章亦春是開源 OpenResty® 專案創始人兼 OpenResty Inc. 公司 CEO 和創始人。

章亦春(Github ID: agentzh),生於中國江蘇,現定居美國灣區。他是中國早期開源技術和文化的倡導者和領軍人物,曾供職於多家國際知名的高科技企業,如 Cloudflare、雅虎、阿里巴巴, 是 “邊緣計算“、”動態追蹤 “和 “機器程式設計 “的先驅,擁有超過 22 年的程式設計及 16 年的開源經驗。作為擁有超過 4000 萬全球域名使用者的開源專案的領導者。他基於其 OpenResty® 開源專案打造的高科技企業 OpenResty Inc. 位於美國矽谷中心。其主打的兩個產品 OpenResty XRay(利用動態追蹤技術的非侵入式的故障剖析和排除工具)和 OpenResty Edge(最適合微服務和分散式流量的全能型閘道器軟體),廣受全球眾多上市及大型企業青睞。在 OpenResty 以外,章亦春為多個開源專案貢獻了累計超過百萬行程式碼,其中包括,Linux 核心、Nginx、LuaJITGDBSystemTapLLVM、Perl 等,並編寫過 60 多個開源軟體庫。

關注我們

如果您喜歡本文,歡迎關注我們 OpenResty Inc. 公司的部落格網站 。也歡迎掃碼關注我們的微信公眾號:

我們的微信公眾號

翻譯

我們提供了英文版原文和中譯版(本文) 。我們也歡迎讀者提供其他語言的翻譯版本,只要是全文翻譯不帶省略,我們都將會考慮採用,非常感謝!