Gateway API 如何实现跨命名空间的流量路由?
1. allowedRoutes 控制绑定范围
- Gateway 监听器通过 allowedRoutes 限定可绑定的命名空间来源(如 Same、Selector、All),默认仅接受同命名空间路由,防止未授权暴露。
2. ReferenceGrant 授权跨命名空间引用
- 当某命名空间的 Route 需要引用另一个命名空间的后端 Service 时,目标命名空间必须存在对应的 ReferenceGrant,显式授权该引用。
- ReferenceGrant 通过 from(引用方 group/kind/namespace)与 to(被引用方 group/kind/name)描述授权关系,是 Gateway API 跨命名空间安全模型的基石,缺失授权时跨命名空间后端引用会被拒绝。