结论:API 网关是系统的统一入口,把横切关注点从业务服务中剥离出来,集中处理路由转发、认证鉴权、限流熔断、协议转换、日志监控等南北向流量治理。
展开:核心职责分四类:1)流量接入与路由:按路径/Header/权重把请求路由到后端服务,支持灰度发布(按百分比或标签分流);2)安全:统一鉴权(JWT/OAuth2 校验)、IP 黑白名单、WAF 集成、TLS 终止;3)治理:限流、熔断、重试、超时控制、请求/响应改写;4)观测:统一访问日志、埋点、trace 透传。没有网关时每个服务要重复实现这些逻辑,且对外暴露多个入口难以管控。主流选型:Kong(OpenResty/Lua 插件生态)、APISIX(etcd 存储、动态配置、性能好)、Spring Cloud Gateway(Java 栈)、Envoy 系(云原生,Higress 等)。边界要清楚:网关管南北向流量,东西向服务间调用治理是 Service Mesh 的领域,两者在限流熔断能力上有重叠但定位不同。易错点:网关是单点必须高可用部署;把业务逻辑写进网关插件是反模式,会导致网关臃肿难升级;网关层超时必须小于等于下游,否则级联超时设置失效。