Traefik et cert-manager
| Propriété | Valeur |
|---|---|
| Namespaces | kube-system, cert-manager |
| Entrées | Ports publics 80 et 443 sur les trois VPS |
| Service | traefik, type LoadBalancer |
| Certificats | Let's Encrypt via letsencrypt-production |
| Criticité | Très haute : toutes les routes publiques |
Rôle
Traefik distribue les requêtes vers les Services Kubernetes. cert-manager crée et renouvelle les certificats demandés par les annotations des Ingress.
Exploitation
kubectl -n kube-system get deploy,svc,pod -l app.kubernetes.io/name=traefik -o wide
kubectl get ingress -A
kubectl get certificate,certificaterequest,challenge -A
kubectl -n cert-manager logs deployment/cert-manager --tail=200
Ajouter une route
Créer un Ingress Traefik, renseigner le host, le Service cible, le bloc TLS et l'annotation cert-manager.io/cluster-issuer: letsencrypt-production, puis créer le DNS correspondant.
Pannes typiques
- DNS ne visant pas les trois IP ;
- challenge ACME bloqué ;
- Service sans endpoint ;
- nom
*.lab.djayzone.commis en proxy Cloudflare malgré l'absence de certificat Edge à deux niveaux.