--- # Log ingestion endpoint for puppet-managed VMs (and any non-k8s client). # Reuses the internal Traefik gateway + cert-manager + external-dns pattern so # VMs reach the Vector aggregator's HTTP source over TLS at a DNS name they can # resolve. The puppet-side Vector rollout ships NDJSON to # https://logs-ingest.k8s.syd1.au.unkin.net/ (a later task). apiVersion: gateway.networking.k8s.io/v1 kind: Gateway metadata: name: logs-ingest namespace: logging labels: app.kubernetes.io/name: vector-aggregator app.kubernetes.io/component: ingest traefik.io/instance: internal annotations: cert-manager.io/cluster-issuer: vault-issuer cert-manager.io/common-name: logs-ingest.k8s.syd1.au.unkin.net cert-manager.io/private-key-size: "4096" external-dns.alpha.kubernetes.io/hostname: logs-ingest.k8s.syd1.au.unkin.net external-dns.alpha.kubernetes.io/target: 198.18.200.4 spec: gatewayClassName: traefik-internal listeners: - name: http port: 80 protocol: HTTP hostname: logs-ingest.k8s.syd1.au.unkin.net allowedRoutes: namespaces: from: Same - name: https port: 443 protocol: HTTPS hostname: logs-ingest.k8s.syd1.au.unkin.net allowedRoutes: namespaces: from: Same tls: mode: Terminate certificateRefs: - group: "" kind: Secret name: logs-ingest-tls