Traefik Proxy v3.7「Langres」GA:ingress-nginx 迁移路径与 80+ 注解兼容
发布说明:v3.7.0
博客:Traefik Proxy 3.7 is available
迁移资源:ingressnginxmigration.org
迁移文档:ingress-nginx to Traefik
v3.7.0 于 2026-05 GA(社区帖 2026-05-11),这一版包含 283 个 PR、80+ 社区贡献者。
ingress-nginx provider 从实验转 GA
原生支持 80+ 常用 NGINX 注解(官网另称 85+/90%+ 覆盖率),覆盖 90% 以上真实使用场景;从 v3.5 的实验特性转成受支持的 GA 路径。
开启后 Traefik 读取现有 Ingress NGINX 资源,把受支持的注解翻译成 Traefik 路由模型,减少迁移前的 manifest 重写。
snippets(含 auth-snippet)按人工维护的白名单解析,不直接把用户输入拼进运行时配置。
支持的注解包括:allowlist-source-range、proxy-connect-timeout、proxy-read-timeout、proxy-send-timeout、rewrite-target、app-root、auth-signin、from-to-www-redirect、session-cookie-expires、upstream-hash-by、proxy-http-version、x-forwarded-prefix、auth-tls-secret、auth-tls-verify-client、limit-rpm、limit-rps、buffering、canary、custom-headers、upstream-vhost 等。
配合 Traefik Hub 时可用 ModSecurity 保留原 WAF 行为。
把中间件挂到 Service 上
现在可以把 forwardAuth、限流等中间件直接挂在 Service 定义上,作用于所有指向该 Service 的 router(#12544)。少一层复制,语义更清楚。
同一改动解锁了 Gateway API 在 HTTP backend 上的 filters。
Gateway API v1.5.1 完整支持(#12768)
Gateway listener 支持多个 certificateRefs:一个 listener 可引用多张证书,Traefik 按 SNI 选正确的证书(#12590)。省掉「把一个逻辑 Gateway 拆成多个」的绕法。
BackendTLSPolicy.caCertificateRefs 支持 secret:私有 CA 的端到端 TLS 可以直接用 secret 里的 CA bundle(#12927)。
Retry / Failover 支持按 HTTP 状态码触发
Retry 中间件支持按 HTTP 响应状态码重试、可配置每次尝试超时、对非幂等方法提供 opt-in 开关(#12667)。后端偶发 502 时可由 Traefik 吸收重试。
Failover service 改为也可按响应状态码触发(#12596);TraefikService CRD 新增 service failover 支持(#12733),可直接在 K8s 里声明蓝绿/主备。
仪表盘与运维
新增 TLS Certificates 视图(#12628,社区外部贡献):集中看每张在用证书、覆盖域名、到期时间、挂在哪些 HTTP/TCP router 上。
access logs 支持同时输出 stdio 与 OTLP(#12307)。
ACME 新增 CertificateTimeout 配置(#12278)。
ServersTransport 支持配置 cipher suites(#11965);CRD 增加 ingressClassName 字段(#12313)。
安全
v3.7.x 周期内修复多个安全公告。v3.7.6(2026-06-30)修复 CVE-2026-54763(GHSA-x677-9fxg-v5c5)等,升级前先读迁移指南:v3.7 迁移说明。
安装:GitHub Release / Docker Hub 官方镜像;Helm chart v40.0.0 固定 app v3.7.0。