综合 Traefik Proxy v3.7「Langres」GA:ingress-nginx 迁移路径与 80+ 注解兼容

2026-09-15 21:03:53

Traefik Proxy v3.7「Langres」GA:ingress-nginx 迁移路径与 80+ 注解兼容

发布说明:v3.7.0
博客:Traefik Proxy 3.7 is available
迁移资源:ingressnginxmigration.org
迁移文档:ingress-nginx to Traefik

v3.7.0 于 2026-05 GA(社区帖 2026-05-11),这一版包含 283 个 PR、80+ 社区贡献者。

ingress-nginx provider 从实验转 GA

原生支持 80+ 常用 NGINX 注解(官网另称 85+/90%+ 覆盖率),覆盖 90% 以上真实使用场景;从 v3.5 的实验特性转成受支持的 GA 路径。

开启后 Traefik 读取现有 Ingress NGINX 资源,把受支持的注解翻译成 Traefik 路由模型,减少迁移前的 manifest 重写。

snippets(含 auth-snippet)按人工维护的白名单解析,不直接把用户输入拼进运行时配置。

支持的注解包括:allowlist-source-rangeproxy-connect-timeoutproxy-read-timeoutproxy-send-timeoutrewrite-targetapp-rootauth-signinfrom-to-www-redirectsession-cookie-expiresupstream-hash-byproxy-http-versionx-forwarded-prefixauth-tls-secretauth-tls-verify-clientlimit-rpmlimit-rpsbufferingcanarycustom-headersupstream-vhost 等。

配合 Traefik Hub 时可用 ModSecurity 保留原 WAF 行为。

把中间件挂到 Service 上

现在可以把 forwardAuth、限流等中间件直接挂在 Service 定义上,作用于所有指向该 Service 的 router(#12544)。少一层复制,语义更清楚。

同一改动解锁了 Gateway API 在 HTTP backend 上的 filters。

Gateway API v1.5.1 完整支持(#12768)

Gateway listener 支持多个 certificateRefs:一个 listener 可引用多张证书,Traefik 按 SNI 选正确的证书(#12590)。省掉「把一个逻辑 Gateway 拆成多个」的绕法。

BackendTLSPolicy.caCertificateRefs 支持 secret:私有 CA 的端到端 TLS 可以直接用 secret 里的 CA bundle(#12927)。

Retry / Failover 支持按 HTTP 状态码触发

Retry 中间件支持按 HTTP 响应状态码重试、可配置每次尝试超时、对非幂等方法提供 opt-in 开关(#12667)。后端偶发 502 时可由 Traefik 吸收重试。

Failover service 改为也可按响应状态码触发(#12596);TraefikService CRD 新增 service failover 支持(#12733),可直接在 K8s 里声明蓝绿/主备。

仪表盘与运维

新增 TLS Certificates 视图(#12628,社区外部贡献):集中看每张在用证书、覆盖域名、到期时间、挂在哪些 HTTP/TCP router 上。

access logs 支持同时输出 stdio 与 OTLP(#12307)。

ACME 新增 CertificateTimeout 配置(#12278)。

ServersTransport 支持配置 cipher suites(#11965);CRD 增加 ingressClassName 字段(#12313)。

安全

v3.7.x 周期内修复多个安全公告。v3.7.6(2026-06-30)修复 CVE-2026-54763(GHSA-x677-9fxg-v5c5)等,升级前先读迁移指南:v3.7 迁移说明

安装:GitHub Release / Docker Hub 官方镜像;Helm chart v40.0.0 固定 app v3.7.0。

复制全文 生成海报 Traefik 反向代理 Kubernetes 运维

推荐文章

程序员茄子在线接单