结论:API 网关管南北向流量(外部用户进集群),职责是门面:认证鉴权、限流配额、协议转换、API 版本管理、开发者门户;Service Mesh 管东西向流量(服务之间互调),职责是通信基础设施:mTLS、服务发现、负载均衡、熔断重试、遥测,对应用透明。两者是互补分层而非替代——网关是集群的大门,Mesh 是集群内部的管网。

展开:能力重叠带是混淆来源(都有路由、限流、可观测),区分看三问:1)流量从哪来——外部不可信流量入口用网关(WAF、认证集中收口);内部服务互信通信用 Mesh。2)策略谁定义——网关面向 API 产品(按 API/消费者配额计费),Mesh 面向服务身份(按 workload identity 授权)。3)数据面形态——网关是集中式代理(独立部署、多实例),Mesh 传统上是 sidecar 每 Pod 一个代理(Istio ambient、Cilium Mesh 等无 sidecar 方案在用 eBPF/节点代理重构这一点)。演进趋势:Gateway API 统一入口声明,Istio 等 Mesh 也实现了 Gateway API 兼任南北向,边界在融合但职责划分没变。易错点:全链路路径变成 网关 → sidecar → sidecar 多层代理,延迟和排障复杂度上升,能上 ambient/eBPF 方案可减少一跳。

追问方向:mTLS 的证书轮换机制(SPIFFE/SPIRE)、Mesh 遥测(全链路埋点零侵入)对采样的取舍。