Aller au contenu

Traefik et cert-manager

Propriété Valeur
Namespaces kube-system, cert-manager
Entrées Ports publics 80 et 443 sur les trois VPS
Service traefik, type LoadBalancer
Certificats Let's Encrypt via letsencrypt-production
Criticité Très haute : toutes les routes publiques

Rôle

Traefik distribue les requêtes vers les Services Kubernetes. cert-manager crée et renouvelle les certificats demandés par les annotations des Ingress.

Exploitation

kubectl -n kube-system get deploy,svc,pod -l app.kubernetes.io/name=traefik -o wide
kubectl get ingress -A
kubectl get certificate,certificaterequest,challenge -A
kubectl -n cert-manager logs deployment/cert-manager --tail=200

Ajouter une route

Créer un Ingress Traefik, renseigner le host, le Service cible, le bloc TLS et l'annotation cert-manager.io/cluster-issuer: letsencrypt-production, puis créer le DNS correspondant.

Pannes typiques

  • DNS ne visant pas les trois IP ;
  • challenge ACME bloqué ;
  • Service sans endpoint ;
  • nom *.lab.djayzone.com mis en proxy Cloudflare malgré l'absence de certificat Edge à deux niveaux.